
WonderCMS v3.3.4 में क्रॉस-साइट स्क्रिप्टिंग
WonderCMS में क्रॉस-साइट स्क्रिप्टिंग
विवरण: Wondercms v3.3.4 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता संभावित हमलावरों को कॉन्फ़िगरेशन पैनल के साइट शीर्षक फ़ील्ड में इंजेक्ट किए गए क्राफ्टेड पेलोड के माध्यम से मनमाने वेब स्क्रिप्ट या HTML निष्पादित करने की अनुमति देती है - इस तथ्य के साथ कि कुकी में HttpOnly फ़्लैग नहीं है, इसका उपयोग लॉग-इन उपयोगकर्ताओं की कुकीज़ चुराने के लिए किया जा सकता है।
पुनरुत्पादन कैसे करें: पुनरुत्पादन के लिए कोई भी wondercms.com पर दी गई ज़िप फ़ाइल (3.3.4) डाउनलोड कर सकता है, इसे वेब सर्वर पर अनज़िप कर सकता है और होमपेज पर दिए गए पासवर्ड से लॉगिन करने के बाद सेटिंग्स मेनू में शीर्षक समायोजित किया जा सकता है - भेद्यता को निम्नलिखित पेलोड के साथ ट्रिगर किया जा सकता है: