WonderCMS 跨站脚本(XSS)漏洞
描述: Wondercms v3.3.4 存在一个跨站脚本(XSS)漏洞,潜在攻击者可通过向配置面板的站点标题(Site title)字段注入精心构造的 payload 来执行任意 Web 脚本或 HTML;再加上 Cookie 未设置 HttpOnly 标志,该漏洞还可被用来窃取已登录用户的 Cookie。
如何复现: 要复现该漏洞,可从 wondercms.com 下载其提供的 zip 文件(3.3.4),解压到 Web 服务器上;使用首页提供的密码登录后,即可在设置菜单中调整标题——使用以下 payload 即可触发该漏洞: