
Script intersite dans WonderCMS v3.3.4
Cross-Site Scripting dans WonderCMS
Description : Une vulnérabilité de cross-site scripting (XSS) dans Wondercms v3.3.4 permet à des attaquants potentiels d'exécuter des scripts web ou du HTML arbitraires via une charge utile spécialement conçue injectée dans le champ Titre du site du panneau de configuration - couplé au fait que le cookie ne possède pas l'attribut HttpOnly, cela pourrait être utilisé pour voler les cookies des utilisateurs connectés.
Comment reproduire : Pour reproduire la vulnérabilité, on peut télécharger le fichier zip fourni sur wondercms.com (3.3.4), le décompresser sur un serveur web et, après connexion avec le mot de passe fourni sur la page d'accueil, le titre peut être ajusté dans le menu des paramètres - la vulnérabilité peut être déclenchée avec la charge utile suivante :