Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la etiqueta "data-frmverify" en el plugin Formidable Form Builder de WordPress (CVE-2021-24884)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
25/10/2021
Última modificación:
30/08/2022

Descripción

El plugin Formidable Form Builder de WordPress versiones anteriores a 4.09.05, permite inyectar determinadas etiquetas HTML como ,,, y.Esto podría permitir a un atacante remoto no autenticado explotar una inyección HTML al inyectar un enlace malicioso. La inyección HTML puede engañar a usuarios autenticados para que sigan el enlace. Si se hace clic en el Enlace, es posible ejecutar código Javascript. La vulnerabilidad es debido a un saneamiento insuficiente de la etiqueta "data-frmverify" para los enlaces en la página de inspección de entrada de los sistemas afectados. Una explotación con éxito en combinación con CSRF podría permitir al atacante llevar a cabo acciones arbitrarias en un sistema afectado con los privilegios del usuario. Estas acciones incluyen el robo de la cuenta del usuario al cambiar su contraseña o permitir a atacantes enviar su propio código mediante un usuario autenticado, resultando en una ejecución de código remota. Si un usuario autenticado que es capaz de editar el código PHP de Wordpress en cualquier tipo, hace clic en el enlace malicioso, el código PHP puede ser editado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:strategy11:formidable_form_builder:*:*:*:*:*:wordpress:*:* 4.09.05 (excluyendo)