
WBCE 1.6.1 फ़ाइल अपलोड - XSS कमज़ोरी से प्रभावित है जो हमलावरों को छिपे हुए XSS वाली PDF फ़ाइल अपलोड करने की अनुमति देती है, जिसे निष्पादित करने पर XSS पॉप-अप खुल जाएगा।
विवरण: WBCE v.1.6.1 में फ़ाइल अपलोड कमजोरी एक स्थानीय हमलावर को छिपे हुए XSS के साथ pdf फ़ाइल अपलोड करने की अनुमति देती है।
हमले के वेक्टर: मीडिया फ़ाइल अपलोड स्वच्छता में एक कमजोरी आपको छिपे हुए XSS के साथ एक PDF फ़ाइल अपलोड करने की अनुमति देती है।
पैनल में लॉग इन करने पर, हम सामान्य मेनू से "मीडिया" अनुभाग पर जाएंगे।

हम छिपे हुए XSS वाली PDF फ़ाइल अपलोड करते हैं और देखते हैं कि हम इसे निष्पादित कर सकते हैं और रिफ्लेक्टेड XSS दिखाई देता है।

https://cheatsheetseries.owasp.org/cheatsheets/File_Upload_Cheat_Sheet.html