
WonderCMS におけるクロスサイトスクリプティング
説明: Wondercms v3.3.4 のクロスサイトスクリプティング(XSS)脆弱性により、潜在的な攻撃者が、設定パネルのサイトタイトルフィールドに注入された巧妙に細工されたペイロードを介して、任意の Web スクリプトまたは HTML を実行できる可能性があります。さらに、Cookie に HttpOnly フラグが設定されていないことと組み合わせることで、ログイン中のユーザーの Cookie を窃取するために悪用される可能性があります。
再現方法: 再現するには、wondercms.com で提供されている zip ファイル(3.3.4)をダウンロードし、Web サーバーに解凍します。ホームページで提供されているパスワードでログインした後、設定メニューでタイトルを変更できます。脆弱性は、次のペイロードでトリガーできます: