Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-24884 — 如果任何能够编辑WordPress PHP代码的认证用户点击恶意链接,则可以通过Formidable Forms 4.09.04中的XSS编辑PHP代码。 | Kitploit
工具/GitHubGitHub/s1lkys/cve-2021-24884
钓鱼工具漏洞分析漏洞利用Web应用程序漏洞利用社会工程学Payload 开发
GitHubs1lkys/cve-2021-24884

CVE-2021-24884

如果任何能够编辑WordPress PHP代码的认证用户点击恶意链接,则可以通过Formidable Forms 4.09.04中的XSS编辑PHP代码。

查看仓库
14年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2021-24884

Formidable 4.09.04中的XSS2RCE

Formidable 4.09.04 允许注入某些HTML标签,如<audio>、<video>、<img>、<a>和<button>。这可能允许未经认证的远程攻击者通过注入恶意链接来利用HTML注入。HTML注入可能欺骗经过身份验证的用户点击该链接。如果链接被点击,可以执行JavaScript代码,导致存储型XSS。该漏洞是由于受影响系统的基于Web的条目检查页面中,对链接的"data-frmverify"标签的清理不充分所致。成功利用结合CSRF可能允许攻击者在受影响系统上以用户权限执行任意操作。这些操作包括通过更改密码窃取用户帐户,或允许攻击者通过经过身份验证的用户提交自己的代码,从而导致远程代码执行。如果能够以任何方式编辑WordPress PHP代码的经过身份验证的用户点击恶意链接,则可以编辑PHP代码。 在此处阅读Writeup

有效载荷```

Delete this form entry?

=========================Full encoded payload============================================

Update now to get ADD-ONS for free!

Content-Disposition: form-data; name="item_meta[22]"

Because of our anniversary we issue a free Update for all our customers. included are: - New ADD-ONS

Only for a short time available

Update here

root@kitploit:~
# 参考文献
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS_PAYLOAD_FORMIDABLE.txt
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS-in-Formidable-4.09.04.pdf 
* https://youtu.be/kBmXCXUInPQ
* https://youtu.be/kx5P6jz6SWo
* https://github.com/Strategy11/formidable-forms/blob/master/changelog.txt
* https://github.com/Strategy11/formidable-forms/pull/335/files
* https://wpscan.com/vulnerability/b57dacdd-43c2-48f8-ac1e-eb8306b22533
下载工具