CVE · Critical

CVE-2021-24884 — Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More [formidable] < 4.09.05

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2021-24884 Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More [formidable] < 4.09.05 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Crítica 9,6 < 4.09.05 4.09.05 2021-01-28

CVE-2021-24884

El plugin Formidable Forms de WordPress en versiones anteriores a la 4.09.05 contiene una vulnerabilidad de inyección HTML en la etiqueta "data-frmverify" en la página de inspección de entrada que falla en sanitizar adecuadamente la entrada del usuario. Un atacante no autenticado podría inyectar etiquetas HTML maliciosas como elementos de audio, video, img, a y button para crear enlaces engañosos que ejecuten JavaScript cuando sean clickeados por usuarios autenticados. Cuando se combina con ataques CSRF, esta vulnerabilidad podría permitir que los atacantes realicen acciones no autorizadas incluyendo cambios de contraseña, robo de cuentas, envíos arbitrarios de formularios que lleven a ejecución remota de código, o modificación de código PHP si la víctima tiene privilegios administrativos.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.