
البرمجة النصية عبر المواقع في WonderCMS v3.3.4
ثغرة برمجة نصية عبر المواقع (XSS) في WonderCMS
الوصف: تسمح ثغرة برمجة نصية عبر المواقع (XSS) في Wondercms الإصدار 3.3.4 للمهاجمين المحتملين بتنفيذ نصوص برمجية أو HTML عشوائية عبر حمولة مصممة يتم حقنها في حقل عنوان الموقع (Site title) في لوحة الإعدادات - إلى جانب حقيقة أن ملف تعريف الارتباط لا يحتوي على علامة HttpOnly، يمكن استخدام هذا لسرقة ملفات تعريف الارتباط للمستخدمين المسجلين.
كيفية إعادة الإنتاج: لإعادة الإنتاج، يمكن تحميل الملف المضغوط المتاح على wondercms.com (3.3.4) وفك ضغطه إلى خادم ويب، وبعد تسجيل الدخول باستخدام كلمة المرور الموجودة على الصفحة الرئيسية في قائمة الإعدادات، يمكن تعديل العنوان - يمكن تشغيل الثغرة باستخدام الحمولة التالية: