Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
poc-cve-xss-uploading-svg — CVE-2023-4460 | Kitploit
أدوات/GitHubGitHub/0xn4d/poc-cve-xss-uploading-svg
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHub0xn4d/poc-cve-xss-uploading-svg

poc-cve-xss-uploading-svg

CVE-2023-4460

عرض المستودع
منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

التفاصيل

العنوان: ثغرة Cross-Site Scripting المنعكس والمصدق في الملحق "Uploading SVG, WEBP and ICO files" لنظام WordPress CMS
التاريخ: 2023-08-10
المؤلف: Danilo Albuquerque
الصفحة الرئيسية للبائع: https://wordpress.org
رابط البرنامج: https://wordpress.org/download
الإصدار: WordPress 6.3
اسم وإصدار الملحق: Uploading SVG, WEBP and ICO files 1.2.1
تم الاختبار على: Brave (الإصدار 1.50.119 Chromium: 112.0.5615.121 (الإصدار الرسمي) 64 بت)

إثبات المفهوم (PoC) لثغرة XSS المنعكسة في الملحق Uploading SVG, WEBP and ICO files 1.2.1

  1. قم بتثبيت الملحق؛
  2. قم بإنشاء ملف SVG يحتوي على الحمولة الخبيثة بداخله؛
  3. انتقل إلى صفحة "الوسائط" وقم برفع ملف SVG؛ ثم
  4. قم بالوصول إلى الملف عبر الرابط.

عند القيام بكل ذلك وتحديث الصفحة الحالية، سيظهر لك نافذة تنبيه تحتوي على الرسالة.

لقطات الشاشة أدناه

  1. بدون إثبات المفهوم للملحق: sem_o_plugin

  2. عندما لا يكون هناك ملحق، لا يعمل رفع ملف SVG: sem_o_plugin_nao_pega

  3. إصدار الملحق في هذا اليوم: versao_do_dia

  4. تم الآن تثبيت الملحق وتفعيله: plugin_instalado_e_ativo

  5. تم إنشاء ملف SVG مع الحمولة الخبيثة بداخله: codigo_do_xss

  6. تم رفع ملف SVG بنجاح: upload_feito_e_aceito

  7. تم تشغيل الحمولة عند تحميل الملف: quando_acessa_xss

قسم المكافأة: XSS مخزنة

  1. تم تغيير محتوى الملف الخبيث: xss_stored_code

  2. تم الحصول على طلب POST في Collaborator oastify الخاص بي: collaborator_poc

تنزيل الأداة