
WBCE CMS 1.6.1 एक क्रॉस-साइट स्टोर्ड स्क्रिप्टिंग (XSS) भेद्यता से प्रभावित है जो हमलावरों को Pages मेनू में Intro Page पैरामीटर में तैयार किए गए पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
विवरण: WBCE CMS 1.6.1 एक क्रॉस-साइट स्टोर्ड स्क्रिप्टिंग (XSS) भेद्यता से प्रभावित है जो हमलावरों को Pages मेनू में Intro Page पैरामीटर में तैयार किए गए पेलोड के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है। यह पेलोड उपयोगकर्ता के सत्र से स्वतंत्र रूप से मुख्य पृष्ठ पर निष्पादित होगा, इसलिए किसी अन्य उपयोगकर्ता के साथ होम वेब तक पहुँचने पर भी पेलोड निष्पादित होगा।
पैनल में लॉगिन करते समय, हम Pages के "Modify Intro Page" अनुभाग पर जाएंगे [(http://localhost/wbce/wbce/admin/pages/index.php)]

हम बॉडी कॉन्फ़िगरेशन को संपादित करते हैं जहाँ हम XSS पेलोड जोड़ते हैं:
<svg onload=alert(1)> "><svg onload=alert(1)// "onmouseover=alert(1)// "autofocus/onfocus=alert(1)//
निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड निष्पादित करता है:

"View Site" पर क्लिक करने या होम पेज तक पहुँचने पर, पेलोड निष्पादित होता है:

यदि हम किसी अन्य उपयोगकर्ता के साथ लॉगिन करते हैं, तो पेलोड भी निष्पादित हो जाता है:

