Turkhackteam.net/org - Turkish Hacking & Security Platform  
Geri git   Turkhackteam.net/org - Turkish Hacking & Security Platform >
Turkhackteam Under Ground
> Exploitler > Bug Researchers

Bug Researchers Yeni bulunan açıklar.



Wordpress Quick Contact Form Plugin 6.0 - Persistent XSS

Bug Researchers

Yeni Konu aç Cevapla
 
Seçenekler
Alt 08-02-2014 17:47   #1
  • Özel Üye
  • Üye Bilgileri
Üyelik tarihi
01/2013
Nereden
İstanbul
Mesajlar
Konular

Teşekkür (Etti): 4227
Teşekkür (Aldı): 6361


Wordpress Quick Contact Form Plugin 6.0 - Persistent XSS



Kod:
===============================================================================
|**************************************************************************** |
*************************____******************** _ __
**************___* __ __/ / /__ ___ ______ ______(_) /___ __
*************/ _ \/ // / / (_-</ -_) __/ // / __/ / __/ // /
************/_//_/\_,_/_/_/___/\__/\__/\_,_/_/ /_/\__/\_, /
*****************************************************/___/ team
*
**************************PUBLIC SECURITY ADVISORY
|**************************************************************************** |
===============================================================================
*
*
TITLE
=====
*
Quick Contact Form - Persistent Cross Site Scripting Vulnerability
*
*
AUTHOR
======
*
Zy0d0x
*
*
DATE
====
*
10/06/2013
*
VENDOR
======
*
Quick Plugins - http://quick-plugins.com/
*
*
AFFECTED PRODUCT
================
*
Quick Contact Form* Wordpress Plugin Version 6.0 possibly earlier
*
*
VULNERABILITY CLASS
===================
*
Cross-Site Scripting
*
*
DESCRIPTION
===========
*
*
Quick Contact Form suffers from a persistent Cross-Site Scripting vulnerability due to a lack
of input validation and output sanitization of the qcfname4 paramater.
Other input fields are also effective to reflective cross site scripting.
*
*
PROOF OF CONCEPT
================
*
Enter the following into the field where Quick Contact Form requests a Message.
*
--- SNIP ---
*
">**********alert(String.fromCharCode(90,121,48,100,48,120))</script><
*
--- SNIP ---
*
If the message has been sent successfully a alert diolog will apear containing Zy0d0x when an user checks there message in the dashboard.
*
*
IMPACT
======
*
An attacker could potentially hijack session authentication tokes of remote users and leverage the
vulnerability to increase the attack vector to the underlying software and operating system of the victim.
*
*
THREAT LEVEL
============
*
High
*
*
STATUS
======
*
Fixed update to version 6.1
*
*
DISCLAIMER
==========
*
nullsecurity.net hereby emphasize, that the information which is published here are
for education purposes only. nullsecurity.net does not take any responsibility for
any abuse or misusage!



___________________________________________

Sizin dediğiniz ”Vatan” dağda başlayıp çöplükte biter. Bizim bildiğimiz ”Vatan” yürekte başlayıp ”ŞEHADETLE” biter!

http://i.hizliresim.com/GkVJEb.gif

@blackspy_tht
blackspy@turkhackteam.info
 Offline  
 
Alıntı ile Cevapla
Teşekkür

8y H4cker Teşekkür etti.
Cevapla

Bookmarks

Seçenekler


Bilgilendirme Turkhackteam.net/org
Sitemizde yer alan konular üyelerimiz tarafından paylaşılmaktadır.
Bu konular yasalara uygunluk ve telif hakkı konusunda yönetimimiz tarafından kontrol edilse de, gözden kaçabilen içerikler yer alabilmektedir.
Bu tür konuları turkhackteamiletisim [at] gmail.com mail adresimize bildirebilirsiniz, konular hakkında en kısa sürede gerekli işlemler yapılacaktır.
Please Report Abuse, DMCA, Harassment, Scamming, Warez, Crack, Divx, Mp3 or any Illegal Activity to turkhackteamiletisim [at] gmail.com

Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz.
Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.



         

Powered by vBulletin® Copyright ©2000 - 2019

TSK Mehmetçik Vakfı

Türk Polis Teşkilatını Güçlendirme Vakfı

Google+
Pomeranian Boo
instagram takipci hilesi

wau