
CVE-2023-4460
Titel: Authentifiziertes reflektiertes Cross-Site-Scripting im "Uploading SVG, WEBP and ICO files" Plugin für WordPress CMS
Datum: 2023-08-10
Autor: Danilo Albuquerque
Hersteller-Webseite: https://wordpress.org
Software-Link: https://wordpress.org/download
Version: WordPress 6.3
Name und Version des Plugins: Uploading SVG, WEBP and ICO files 1.2.1
Getestet auf: Brave (Version 1.50.119 Chromium: 112.0.5615.121 (Offizielle Version) 64 Bit)
Wenn Sie all das tun und die aktuelle Seite aktualisieren, wird ein Alert-Popup mit der darin enthaltenen Nachricht angezeigt.
Ohne Plugin:

Ohne Plugin funktioniert es nicht:

Version des Tages:

Plugin installiert und aktiviert:

SVG-Datei mit der schädlichen Payload erstellt:

SVG-Datei-Upload durchgeführt:

Payload wird beim Laden der Datei ausgelöst:

Inhalt der schädlichen Datei geändert:

POST-Anfrage in meinem Collaborator oastify erhalten:
