CVE-2023-4460
Uploading SVG, WEBP and ICO files <= 1.2.1 - Author+ द्वारा SVG के माध्यम से Stored XSS
- प्रकाशित
- 4 दिस॰ 2023
- अद्यतन
- 1 अक्टू॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 62.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Uploading SVG, WEBP and ICO files WordPress प्लगइन 1.2.1 तक अपलोड की गई SVG फ़ाइलों को सैनिटाइज़ नहीं करता है, जिससे Author जैसी निम्न भूमिका वाले उपयोगकर्ता XSS पेलोड युक्त दुर्भावनापूर्ण SVG अपलोड कर सकते हैं।
स्रोत
1CVE-2023-4460 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: WordPress प्लगइन Uploading SVG, WEBP and ICO files में प्रमाणित रिफ्लेक्टेड और स्टोर्ड XSS, जो दुर्भावनापूर्ण SVG अपलोड के माध्यम से ट्रिगर होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।