nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2021-25080 CVE-2021-25080
MEDIUM
Contact Form Entries < 1.1.7 - Unauthenticated Stored Cross-Site Scripting
Record summary
CVE-2021-25080 has a selected CVSS score of 6.1 (medium); EIP currently links 2 curated repository PoCs.
Description
The Contact Form Entries WordPress plugin before 1.1.7 does not validate, sanitise and escape the IP address retrieved via headers such as CLIENT-IP and X-FORWARDED-FOR, allowing unauthenticated attackers to perform Cross-Site Scripting attacks against logged in admins viewing the created entry
Description source: CVE List
Exploitation context
Available material
- Curated repository PoCs
- 2
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
Contact Form Entries – Contact Form 7, WPforms and more | CVE List | 1.1.7 to < 1.1.7 | affected |
Proofs of concept
2Curated repository PoCs
GitHubCVE-2021-25080Curated repository PoCby 0xd3vilStars: 127Not analyzed1 file
GitHubCVE-2021-25080Curated repository PoCby yubsyStars: 112Not analyzed1 file
References
3plugins.trac.wordpress.orgConfirmation
https://plugins.trac.wordpress.org/changeset/2450335 wpscan.com
https://wpscan.com/vulnerability/acd3d98a-aab8-49be-b77e-e8c6ede171ac