
CVE-2023-4460
Название: Отражённая межсайтовая скриптовая (XSS) аутентифицированного пользователя в плагине "Uploading SVG, WEBP and ICO files" для WordPress CMS
Дата: 2023-08-10
Автор: Danilo Albuquerque
Сайт разработчика: https://wordpress.org
Ссылка на ПО: https://wordpress.org/download
Версия: WordPress 6.3
Название и версия плагина: Uploading SVG, WEBP and ICO files 1.2.1
Протестировано на: Brave (Версия 1.50.119 Chromium: 112.0.5615.121 (Официальная версия) 64 bits)
Когда вы всё это сделаете и обновите текущую страницу, появится всплывающее окно с сообщением.
PoC без плагина:

Когда плагина нет, загрузка SVG-файла не работает:

Версия плагина на этот день:

Плагин установлен и активирован:

Создан SVG-файл с вредоносной нагрузкой внутри:

Загрузка SVG-файла выполнена:

Нагрузка срабатывает при загрузке файла:

Изменено содержимое вредоносного файла:

Получен POST-запрос в моём Collaborator oastify:
