
Cross Site Scripting in WonderCMS v3.3.4
Cross Site Scripting in WonderCMS
Descrizione: Una vulnerabilità di cross-site scripting (XSS) in Wondercms v3.3.4 consente a potenziali attaccanti di eseguire script web arbitrari o HTML tramite un payload appositamente creato iniettato nel campo Site title del Pannello di configurazione - unitamente al fatto che il cookie non ha il flag HttpOnly, questo potrebbe essere usato per rubare i cookie degli utenti autenticati.
Come riprodurre: Per riprodurre la vulnerabilità si può scaricare il file zip fornito su wondercms.com (3.3.4), decomprimerlo su un server web e, dopo aver effettuato il login con la password fornita nella homepage, dal menu delle impostazioni è possibile modificare il titolo - la vulnerabilità può essere innescata con il seguente payload: