Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
poc-cve-xss-uploading-svg — Proof-of-concept per CVE-2023-4460: XSS riflesso e memorizzato autenticato nel plugin WordPress Uploading SVG, WEBP and ICO files, attivato tramite il caricamento di SVG dannosi. | Kitploit
Strumenti/GitHubGitHub/0xn4d/poc-cve-xss-uploading-svg
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHub0xn4d/poc-cve-xss-uploading-svg

poc-cve-xss-uploading-svg

Proof-of-concept per CVE-2023-4460: XSS riflesso e memorizzato autenticato nel plugin WordPress Uploading SVG, WEBP and ICO files, attivato tramite il caricamento di SVG dannosi.

Vedi Repository
3 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Dettagli

Titolo: Cross-Site Scripting Riflessa Autenticata nel Plugin "Uploading SVG, WEBP and ICO files" per WordPress CMS
Data: 2023-08-10
Autore: Danilo Albuquerque
Homepage del Venditore: https://wordpress.org
Link del Software: https://wordpress.org/download
Versione: WordPress 6.3
Nome e Versione del Plugin: Uploading SVG, WEBP and ICO files 1.2.1
Testato su: Brave (Versione 1.50.119 Chromium: 112.0.5615.121 (Versione Ufficiale) 64 bit)

PoC per la vulnerabilità XSS Riflessa in Uploading SVG, WEBP and ICO files 1.2.1

  1. Installa il plugin;
  2. Crea un file SVG con il payload malevolo al suo interno;
  3. Vai alla pagina "Media" e carica il file SVG; e poi
  4. Accedi al file tramite URL.

Quando fai tutto questo e aggiorni la pagina corrente, apparirà il pop-up di alert con il messaggio.

Screenshot qui sotto

  1. PoC senza plugin: sem_o_plugin

  2. Quando non c'è il plugin, il caricamento del file SVG non funziona: sem_o_plugin_nao_pega

  • La versione del plugin in questo giorno: versao_do_dia

  • Il plugin è ora installato e attivato: plugin_instalado_e_ativo

  • Creato il file SVG con il payload malevolo al suo interno: codigo_do_xss

  • Caricamento del file SVG completato: upload_feito_e_aceito

  • Payload attivato quando il file viene caricato: quando_acessa_xss

  • Sezione bonus: XSS Memorizzato

    1. Modificato il contenuto del file malevolo: xss_stored_code

    2. Ricevuta la richiesta POST nel mio Collaborator oastify: collaborator_poc

    Scarica lo strumento