CVE-2021-24884
El plugin Formidable Forms de WordPress en versiones anteriores a la 4.09.05 contiene una vulnerabilidad de inyección HTML en la etiqueta "data-frmverify" en la página de inspección de entrada que falla en sanitizar adecuadamente la entrada del usuario. Un atacante no autenticado podría inyectar etiquetas HTML maliciosas como elementos de audio, video, img, a y button para crear enlaces engañosos que ejecuten JavaScript cuando sean clickeados por usuarios autenticados. Cuando se combina con ataques CSRF, esta vulnerabilidad podría permitir que los atacantes realicen acciones no autorizadas incluyendo cambios de contraseña, robo de cuentas, envíos arbitrarios de formularios que lleven a ejecución remota de código, o modificación de código PHP si la víctima tiene privilegios administrativos.
Basado en datos públicos de CVE (MITRE/NVD).