
WBCE 1.6.1 está afectado por una vulnerabilidad de Carga de Archivos - XSS que permite a los atacantes subir un archivo PDF con un XSS oculto que, al ejecutarse, lanzará una ventana emergente XSS.
Descripción: Vulnerabilidad de subida de archivos en WBCE v.1.6.1 que permite a un atacante local subir un archivo PDF con XSS oculto.
Vectores de ataque: Una vulnerabilidad en la sanitización de la subida de archivos multimedia permite subir un archivo PDF con XSS oculto.
Al iniciar sesión en el panel, iremos a la sección "Media" del Menú General.

Subimos el archivo PDF con el XSS oculto y vemos que podemos ejecutarlo y aparece el XSS Reflejado.

https://cheatsheetseries.owasp.org/cheatsheets/File_Upload_Cheat_Sheet.html