CVE-2023-41425
Описание
Уязвимость межсайтового скриптинга (Cross Site Scripting) в Wonder CMS v.3.2.0 – v.3.4.2 позволяет удалённому злоумышленнику выполнить произвольный код с помощью специально созданного скрипта, загружаемого через компонент installModule.
Принцип работы
Прилагаемый эксплойт «exploit.py» выполняет следующие действия:
- Принимает 3 аргумента:
- URL: адрес установки WonderCMS (знание пароля не требуется)
- IP: IP-адрес машины атакующего
- Port No: порт машины атакующего
- Генерирует файл xss.js (для отражённого XSS) и выводит вредоносную ссылку.
- Как только администратор (вошедший пользователь) открывает/нажимает на вредоносную ссылку, без его ведома выполняется несколько фоновых запросов для загрузки шелла через функционал загрузки темы/плагина.
- После загрузки шелла он выполняется, и атакующий получает обратное подключение к серверу.
PoC

Ссылки
- https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413
- https://github.com/WonderCMS/wondercms/releases/tag/3.4.3