
Prova de conceito para CVE-2023-4460: XSS refletido e armazenado autenticado no plugin WordPress Uploading SVG, WEBP and ICO files, acionado via upload de SVG malicioso.
Title: Cross-Site Scripting Refletido Autenticado no Plugin "Uploading SVG, WEBP and ICO files" para WordPress CMS
Data: 2023-08-10
Autor: Danilo Albuquerque
Página do Fornecedor: https://wordpress.org
Link do Software: https://wordpress.org/download
Versão: WordPress 6.3
Nome e Versão do Plugin: Uploading SVG, WEBP and ICO files 1.2.1
Testado em: Brave (Versão 1.50.119 Chromium: 112.0.5615.121 (Versão Oficial) 64 bits)
Quando você fizer tudo isso e atualizar a página atual, aparecerá o pop-up de alerta com a mensagem.
PoC sem plugin:

Quando não há plugin, o upload do arquivo SVG não funciona:

A versão do plugin neste dia:

O plugin agora está instalado e ativo:

Criado o arquivo SVG com o payload malicioso dentro:

Upload do arquivo SVG concluído:

Payload acionado quando o arquivo é carregado:

Alterado o conteúdo do arquivo malicioso:

Recebi a requisição POST no meu Collaborator oastify:
