CVE-2023-4460
Upload de arquivos SVG, WEBP e ICO <= 1.2.1 - Autor+ XSS armazenado via SVG
- Publicado
- 4 de dez. de 2023
- Atualizado
- 1 de out. de 2024
- Atribuindo CNA
- WPScan
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 62,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin do WordPress Uploading SVG, WEBP and ICO files até a versão 1.2.1 não sanitiza arquivos SVG enviados, o que poderia permitir que usuários com uma função tão baixa quanto Autor enviem um SVG malicioso contendo payloads de XSS.
Fontes
1Prova de conceito para CVE-2023-4460: XSS refletido e armazenado autenticado no plugin WordPress Uploading SVG, WEBP and ICO files, acionado via upload de SVG malicioso.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.