
Cross Site Scripting em WonderCMS v3.3.4
Cross-Site Scripting no WonderCMS
Descrição: Uma vulnerabilidade de cross-site scripting (XSS) no Wondercms v3.3.4 permite que potenciais atacantes executem scripts web ou HTML arbitrários por meio de um payload malicioso injetado no campo Site title do Painel de Configuração — aliado ao fato de que o cookie não possui a flag HttpOnly, isso poderia ser usado para roubar cookies de utilizadores autenticados.
Como Reproduzir: Para reproduzir, pode-se baixar o arquivo zip disponibilizado em wondercms.com (3.3.4), descompactá-lo num servidor web e, após o login com a senha fornecida na página inicial, no menu de configurações, o título pode ser ajustado — a vulnerabilidade pode ser desencadeada com o seguinte payload: