CVE-2023-41425
Descrizione
La vulnerabilità Cross Site Scripting in Wonder CMS v.3.2.0 fino alla v.3.4.2 consente a un attaccante remoto di eseguire codice arbitrario tramite uno script appositamente creato caricato nel componente installModule.
Funzionamento
L'exploit allegato "exploit.py" esegue le seguenti azioni:
- Accetta 3 argomenti:
- URL: dove è installato WonderCMS (non è necessario conoscere la password)
- IP: IP della macchina dell'attaccante
- Porta: porta della macchina dell'attaccante
- Genera un file xss.js (per XSS riflesso) e restituisce un link malevolo.
- Non appena l'amministratore (utente autenticato) apre/clicca il link malevolo, vengono effettuate alcune richieste in background senza che l'amministratore se ne accorga, per caricare una shell tramite la funzionalità di upload di temi/plugin.
- Dopo aver caricato la shell, la esegue e l'attaccante riceve la connessione inversa del server.
PoC

Riferimenti
- https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413
- https://github.com/WonderCMS/wondercms/releases/tag/3.4.3