CVE-2023-41425
Descrição
Vulnerabilidade de Cross Site Scripting no Wonder CMS v.3.2.0 até v.3.4.2 permite que um atacante remoto execute código arbitrário por meio de um script malicioso enviado ao componente installModule.
Funcionamento
O exploit anexado "exploit.py" realiza as seguintes ações:
- Recebe 3 argumentos:
- URL: onde o WonderCMS está instalado (não é necessário saber a senha)
- IP: IP da máquina do atacante
- Nº da porta: PORTA da máquina do atacante
- Gera um arquivo xss.js (para XSS refletido) e produz um link malicioso.
- Assim que o administrador (usuário logado) abre/clica no link malicioso, algumas requisições em segundo plano são feitas sem o consentimento do administrador para enviar um shell por meio da funcionalidade de upload de tema/plugin.
- Após o upload do shell, ele executa o shell e o atacante obtém a conexão reversa do servidor.
PoC

Referências
- https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413
- https://github.com/WonderCMS/wondercms/releases/tag/3.4.3