CVE-2023-41425
Descripción
Vulnerabilidad de Cross Site Scripting en Wonder CMS v.3.2.0 hasta v.3.4.2 permite a un atacante remoto ejecutar código arbitrario mediante un script manipulado cargado en el componente installModule.
Funcionamiento
El exploit adjunto "exploit.py" realiza las siguientes acciones:
- Toma 3 argumentos:
- URL: donde está instalado WonderCMS (no es necesario saber la contraseña)
- IP: IP de la máquina del atacante
- N.º de puerto: PUERTO de la máquina del atacante
- Genera un archivo xss.js (para XSS reflejado) y genera un enlace malicioso.
- En cuanto el administrador (usuario autenticado) abre/hace clic en el enlace malicioso, se realizan varias solicitudes en segundo plano sin el consentimiento del administrador para subir una shell mediante la funcionalidad de carga de temas/plugins.
- Después de subir la shell, la ejecuta y el atacante obtiene la conexión inversa del servidor.
PoC

Referencias
- https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413
- https://github.com/WonderCMS/wondercms/releases/tag/3.4.3