
Prueba de concepto para CVE-2023-4460: XSS reflejado y almacenado autenticado en el plugin de WordPress Uploading SVG, WEBP and ICO files, desencadenado mediante la subida de un SVG malicioso.
Título: Cross-Site Scripting Reflejado Autenticado en el Plugin "Uploading SVG, WEBP and ICO files" para WordPress CMS
Fecha: 2023-08-10
Autor: Danilo Albuquerque
Página del proveedor: https://wordpress.org
Enlace del software: https://wordpress.org/download
Versión: WordPress 6.3
Nombre y versión del plugin: Uploading SVG, WEBP and ICO files 1.2.1
Probado en: Brave (Versión 1.50.119 Chromium: 112.0.5615.121 (Versión oficial) 64 bits)
Cuando haga todo eso y actualice la página actual, le aparecerá la ventana emergente de alerta con el mensaje.
PoC sin plugin:

Cuando no hay plugin, la subida de archivos SVG no funciona:

La versión del plugin en este día:

El plugin está ahora instalado y activado:

Creado el archivo SVG con el payload malicioso dentro:

Subida del archivo SVG completada:

Payload activado cuando se carga el archivo:

Cambiado el contenido del archivo malicioso:

Obtuve la solicitud POST en mi Collaborator oastify:
