Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
poc-cve-xss-uploading-svg — CVE-2023-4460 | Kitploit
Outils/GitHubGitHub/0xn4d/poc-cve-xss-uploading-svg
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHub0xn4d/poc-cve-xss-uploading-svg

poc-cve-xss-uploading-svg

CVE-2023-4460

Voir le dépôt
il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Détails

Titre : Cross-Site Scripting Réfléchi Authentifié dans le plugin "Uploading SVG, WEBP and ICO files" pour WordPress CMS
Date : 2023-08-10
Auteur : Danilo Albuquerque
Page d'accueil du fournisseur : https://wordpress.org
Lien du logiciel : https://wordpress.org/download
Version : WordPress 6.3
Nom et version du plugin : Uploading SVG, WEBP and ICO files 1.2.1
Testé sur : Brave (Version 1.50.119 Chromium: 112.0.5615.121 (Version officielle) 64 bits)

PoC pour la vulnérabilité XSS Réfléchi dans Uploading SVG, WEBP and ICO files 1.2.1

  1. Installez le plugin ;
  2. Créez un fichier SVG contenant la charge utile malveillante ;
  3. Allez dans la page « Media » et téléchargez le fichier SVG ; puis
  4. Accédez au fichier via son URL.

Lorsque vous faites tout cela et que vous mettez à jour la page actuelle, une fenêtre d'alerte avec le message apparaîtra.

Captures d'écran ci-dessous

  1. PoC sans le plugin : sem_o_plugin

  2. Sans le plugin, le téléchargement du fichier SVG ne fonctionne pas : sem_o_plugin_nao_pega

  3. La version du plugin à ce jour : versao_do_dia

  4. Le plugin est maintenant installé et activé : plugin_instalado_e_ativo

  5. Création du fichier SVG avec la charge utile malveillante : codigo_do_xss

  6. Téléchargement du fichier SVG effectué : upload_feito_e_aceito

  7. Charge utile déclenchée lors du chargement du fichier : quando_acessa_xss

Section bonus : XSS stocké

  1. Modification du contenu du fichier malveillant : xss_stored_code

  2. Capture de la requête POST dans mon Collaborator oastify : collaborator_poc

Télécharger l’outil