
WBCE 1.6.1 подвержен уязвимости File Upload - XSS, которая позволяет злоумышленникам загружать PDF-файл со скрытым XSS, который при выполнении запускает XSS-всплывающее окно.
Описание: Уязвимость загрузки файлов в WBCE v.1.6.1 позволяет локальному злоумышленнику загрузить PDF-файл со скрытым XSS.
Векторы атаки: Уязвимость в санитизации загрузки медиафайлов позволяет загрузить PDF-файл со скрытым XSS.
После входа в панель мы перейдём в раздел «Media» из главного меню.

Мы загружаем PDF-файл со скрытым XSS и видим, что можем выполнить его, и появляется отражённый XSS.

https://cheatsheetseries.owasp.org/cheatsheets/File_Upload_Cheat_Sheet.html