
Cross-Site Scripting en WonderCMS v3.3.4
Cross Site Scripting en WonderCMS
Descripción: Una vulnerabilidad de cross-site scripting (XSS) en Wondercms v3.3.4 permite a posibles atacantes ejecutar scripts web o HTML arbitrarios mediante un payload manipulado inyectado en el campo Título del sitio del Panel de configuración; junto con el hecho de que la cookie no tiene la marca HttpOnly, esto podría usarse para robar cookies de usuarios autenticados.
Cómo reproducir: Para reproducirlo, se puede descargar el archivo zip proporcionado en wondercms.com (3.3.4), descomprimirlo en un servidor web y, tras iniciar sesión con la contraseña proporcionada en la página de inicio, en el menú de ajustes se puede ajustar el título; la vulnerabilidad se puede activar con el siguiente payload: