
CVE-2023-4460
العنوان: ثغرة Cross-Site Scripting المنعكس والمصدق في الملحق "Uploading SVG, WEBP and ICO files" لنظام WordPress CMS
التاريخ: 2023-08-10
المؤلف: Danilo Albuquerque
الصفحة الرئيسية للبائع: https://wordpress.org
رابط البرنامج: https://wordpress.org/download
الإصدار: WordPress 6.3
اسم وإصدار الملحق: Uploading SVG, WEBP and ICO files 1.2.1
تم الاختبار على: Brave (الإصدار 1.50.119 Chromium: 112.0.5615.121 (الإصدار الرسمي) 64 بت)
عند القيام بكل ذلك وتحديث الصفحة الحالية، سيظهر لك نافذة تنبيه تحتوي على الرسالة.
بدون إثبات المفهوم للملحق:

عندما لا يكون هناك ملحق، لا يعمل رفع ملف SVG:

إصدار الملحق في هذا اليوم:

تم الآن تثبيت الملحق وتفعيله:

تم إنشاء ملف SVG مع الحمولة الخبيثة بداخله:

تم رفع ملف SVG بنجاح:

تم تشغيل الحمولة عند تحميل الملف:

تم تغيير محتوى الملف الخبيث:

تم الحصول على طلب POST في Collaborator oastify الخاص بي:
