
Cross-Site-Scripting in WonderCMS v3.3.4
Cross-Site-Scripting in WonderCMS
Beschreibung: Eine Cross-Site-Scripting (XSS)-Sicherheitslücke in Wondercms v3.3.4 erlaubt es potenziellen Angreifern, beliebige Web-Skripte oder HTML auszuführen, indem ein manipuliertes Payload in das Feld „Site Title“ des Konfigurationspanels injiziert wird. In Verbindung mit der Tatsache, dass das Cookie kein HttpOnly-Flag besitzt, könnte dies verwendet werden, um Cookies von angemeldeten Benutzern zu stehlen.
Reproduktion: Zur Reproduktion kann man die ZIP-Datei von wondercms.com (3.3.4) herunterladen, sie auf einen Webserver entpacken und nach dem Login mit dem auf der Startseite bereitgestellten Passwort im Einstellungsmenü den Titel anpassen. Die Sicherheitslücke kann mit folgendem Payload ausgelöst werden: