CVE-2023-41425
Beschreibung
Eine Cross-Site-Scripting-Schwachstelle in Wonder CMS v.3.2.0 bis v.3.4.2 ermöglicht es einem entfernten Angreifer, beliebigen Code über ein präpariertes Skript auszuführen, das in die installModule-Komponente hochgeladen wird.
Funktionsweise
Das beigefügte Exploit "exploit.py" führt die folgenden Aktionen aus:
- Es benötigt 3 Argumente:
- URL: wo WonderCMS installiert ist (kein Passwort erforderlich)
- IP: IP-Adresse der Angreifer-Maschine
- Port-Nr.: Port der Angreifer-Maschine
- Es erzeugt eine xss.js-Datei (für reflektiertes XSS) und gibt einen bösartigen Link aus.
- Sobald der Admin (angemeldeter Benutzer) den bösartigen Link öffnet/anklickt, werden ohne Zustimmung des Admins einige Hintergrundanfragen gesendet, um über die Theme/Plugin-Upload-Funktion eine Shell hochzuladen.
- Nach dem Hochladen der Shell führt es die Shell aus und der Angreifer erhält die Reverse-Verbindung zum Server.
PoC

Referenzen
- https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413
- https://github.com/WonderCMS/wondercms/releases/tag/3.4.3