
如果任何能够编辑WordPress PHP代码的认证用户点击恶意链接,则可以通过Formidable Forms 4.09.04中的XSS编辑PHP代码。
Formidable 4.09.04 允许注入某些HTML标签,如<audio>、<video>、<img>、<a>和<button>。这可能允许未经认证的远程攻击者通过注入恶意链接来利用HTML注入。HTML注入可能欺骗经过身份验证的用户点击该链接。如果链接被点击,可以执行JavaScript代码,导致存储型XSS。该漏洞是由于受影响系统的基于Web的条目检查页面中,对链接的"data-frmverify"标签的清理不充分所致。成功利用结合CSRF可能允许攻击者在受影响系统上以用户权限执行任意操作。这些操作包括通过更改密码窃取用户帐户,或允许攻击者通过经过身份验证的用户提交自己的代码,从而导致远程代码执行。如果能够以任何方式编辑WordPress PHP代码的经过身份验证的用户点击恶意链接,则可以编辑PHP代码。 在此处阅读Writeup
=========================Full encoded payload============================================
Update now to get ADD-ONS for free!
Content-Disposition: form-data; name="item_meta[22]"
Because of our anniversary we issue a free Update for all our customers. included are: - New ADD-ONS
Only for a short time available
# 参考文献
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS_PAYLOAD_FORMIDABLE.txt
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS-in-Formidable-4.09.04.pdf
* https://youtu.be/kBmXCXUInPQ
* https://youtu.be/kx5P6jz6SWo
* https://github.com/Strategy11/formidable-forms/blob/master/changelog.txt
* https://github.com/Strategy11/formidable-forms/pull/335/files
* https://wpscan.com/vulnerability/b57dacdd-43c2-48f8-ac1e-eb8306b22533