CformsII <=11.5 - Cross-Site Scripting

2010-11-02 00:00
Anonymous

Strategic Overview

Status
Patched in 11.6.1
Affected PlugincformsII
Affected Version<= 11.5
CVSS6.1Medium
CVECVE-2010-3977
View all cformsII vulnerabilities

Vulnerability Overview

Multiple cross-site scripting (XSS) vulnerabilities in wp-content/plugins/cforms/lib_ajax.php in cformsII(cforms 2) WordPress plugin 11.5 allow remote attackers to inject arbitrary web script or HTML via the (1) rs and (2) rsargs[] parameters.

Technical Analysis

REMEDIATION: Update to version 11.6.1, or a newer patched version --- IDENTIFIER: CWE-79 (Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')) The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

External References

Vulnerability data © Defiant, Inc., provided under the Wordfence Intelligence T&C