Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/0xn4d/poc-cve-xss-uploading-svg
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHub0xn4d/poc-cve-xss-uploading-svg

poc-cve-xss-uploading-svg

Prueba de concepto para CVE-2023-4460: XSS reflejado y almacenado autenticado en el plugin de WordPress Uploading SVG, WEBP and ICO files, desencadenado mediante la subida de un SVG malicioso.

Ver Repositorio
hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Detalles

Título: Cross-Site Scripting Reflejado Autenticado en el Plugin "Uploading SVG, WEBP and ICO files" para WordPress CMS
Fecha: 2023-08-10
Autor: Danilo Albuquerque
Página del proveedor: https://wordpress.org
Enlace del software: https://wordpress.org/download
Versión: WordPress 6.3
Nombre y versión del plugin: Uploading SVG, WEBP and ICO files 1.2.1
Probado en: Brave (Versión 1.50.119 Chromium: 112.0.5615.121 (Versión oficial) 64 bits)

PoC para la vulnerabilidad XSS Reflejado en Uploading SVG, WEBP and ICO files 1.2.1

  1. Instale el plugin;
  2. Cree un archivo SVG con el payload malicioso dentro;
  3. Vaya a la página "Medios" y suba el archivo SVG; y luego
  4. Acceda al archivo a través de la URL.

Cuando haga todo eso y actualice la página actual, le aparecerá la ventana emergente de alerta con el mensaje.

Capturas de pantalla a continuación

  1. PoC sin plugin: sin_el_plugin

  2. Cuando no hay plugin, la subida de archivos SVG no funciona: sin_el_plugin_no_funciona

  3. La versión del plugin en este día: versión_del_dia

  4. El plugin está ahora instalado y activado: plugin_instalado_y_activado

  5. Creado el archivo SVG con el payload malicioso dentro: código_del_xss

  6. Subida del archivo SVG completada: subida_hecha_y_aceptada

  7. Payload activado cuando se carga el archivo: cuando_accede_xss

Sección extra: XSS Almacenado

  1. Cambiado el contenido del archivo malicioso: xss_stored_code

  2. Obtuve la solicitud POST en mi Collaborator oastify: collaborator_poc

Descargar herramienta