CVE-2023-53910CVE-2023-53910是WBCE CMS 1.6.1版本中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞允许经过身份验证的低权限攻击者通过富文本编辑器(WYSIWYG)向页面内容中注入恶意JavaScript脚本。当其他用户访问包含恶意脚本的页面时,攻击者注入的代码将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重安全问题。由于该漏洞为存储型XSS,恶意脚本会被永久保存在服务器端,影响范围更广,危害程度更高。攻击者利用此漏洞可以获取受害者的认证cookie、修改页面内容或进行进一步的内网渗透攻击。
该漏洞存在于WBCE CMS的富文本编辑器模块中。具体来说,攻击者可以通过向/wbce/modules/wysiwyg/save.php端点发送POST请求,在content参数中注入恶意的script标签内容。由于应用程序未对用户输入进行充分的HTML实体转义或内容安全策略(CSP)限制,恶意JavaScript代码会被存储到数据库中。当其他用户访问包含该恶意内容的页面时,浏览器会解析并执行这些脚本代码。漏洞利用的关键在于WYSIWYG编辑器允许插入原始HTML标签,而保存页面内容时未进行XSS过滤。攻击者需要具备WBCE CMS的低权限账户即可实施攻击,攻击成功后可窃取管理员cookie或进行其他恶意操作。