Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
poc-cve-xss-uploading-svg — إثبات مفهوم لـ CVE-2023-4460: XSS منعكسة ومخزنة مصادق عليها في إضافة WordPress لرفع ملفات SVG وWEBP وICO، يتم تشغيلها عبر رفع SVG خبيث. | Kitploit
أدوات/GitHubGitHub/0xn4d/poc-cve-xss-uploading-svg
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHub0xn4d/poc-cve-xss-uploading-svg

poc-cve-xss-uploading-svg

إثبات مفهوم لـ CVE-2023-4460: XSS منعكسة ومخزنة مصادق عليها في إضافة WordPress لرفع ملفات SVG وWEBP وICO، يتم تشغيلها عبر رفع SVG خبيث.

عرض المستودع
منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

التفاصيل

العنوان: ثغرة Cross-Site Scripting المنعكس والمصدق في الملحق "Uploading SVG, WEBP and ICO files" لنظام WordPress CMS
التاريخ: 2023-08-10
المؤلف: Danilo Albuquerque
الصفحة الرئيسية للبائع: https://wordpress.org
رابط البرنامج: https://wordpress.org/download
الإصدار: WordPress 6.3
اسم وإصدار الملحق: Uploading SVG, WEBP and ICO files 1.2.1
تم الاختبار على: Brave (الإصدار 1.50.119 Chromium: 112.0.5615.121 (الإصدار الرسمي) 64 بت)

إثبات المفهوم (PoC) لثغرة XSS المنعكسة في الملحق Uploading SVG, WEBP and ICO files 1.2.1

  1. قم بتثبيت الملحق؛
  2. قم بإنشاء ملف SVG يحتوي على الحمولة الخبيثة بداخله؛
  3. انتقل إلى صفحة "الوسائط" وقم برفع ملف SVG؛ ثم
  4. قم بالوصول إلى الملف عبر الرابط.

عند القيام بكل ذلك وتحديث الصفحة الحالية، سيظهر لك نافذة تنبيه تحتوي على الرسالة.

لقطات الشاشة أدناه

  1. بدون إثبات المفهوم للملحق: sem_o_plugin

  2. عندما لا يكون هناك ملحق، لا يعمل رفع ملف SVG: sem_o_plugin_nao_pega

إصدار الملحق في هذا اليوم: versao_do_dia

  • تم الآن تثبيت الملحق وتفعيله: plugin_instalado_e_ativo

  • تم إنشاء ملف SVG مع الحمولة الخبيثة بداخله: codigo_do_xss

  • تم رفع ملف SVG بنجاح: upload_feito_e_aceito

  • تم تشغيل الحمولة عند تحميل الملف: quando_acessa_xss

  • قسم المكافأة: XSS مخزنة

    1. تم تغيير محتوى الملف الخبيث: xss_stored_code

    2. تم الحصول على طلب POST في Collaborator oastify الخاص بي: collaborator_poc

    تنزيل الأداة