Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
poc-cve-xss-uploading-svg — CVE-2023-4460的概念验证:WordPress插件Uploading SVG, WEBP and ICO files中的经过身份验证的反射型和存储型XSS,通过恶意SVG上传触发。 | Kitploit
工具/GitHubGitHub/0xn4d/poc-cve-xss-uploading-svg
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHub0xn4d/poc-cve-xss-uploading-svg

poc-cve-xss-uploading-svg

CVE-2023-4460的概念验证:WordPress插件Uploading SVG, WEBP and ICO files中的经过身份验证的反射型和存储型XSS,通过恶意SVG上传触发。

查看仓库
3年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

详细信息

标题:WordPress CMS 的 "Uploading SVG, WEBP and ICO files" 插件中存在已验证的反射型跨站脚本攻击漏洞
日期:2023-08-10
作者:Danilo Albuquerque
厂商主页:https://wordpress.org
软件链接:https://wordpress.org/download
版本:WordPress 6.3
插件名称及版本:Uploading SVG, WEBP and ICO files 1.2.1
测试环境:Brave(版本 1.50.119 Chromium: 112.0.5615.121(官方版本) 64 位)

Uploading SVG, WEBP and ICO files 1.2.1 中反射型 XSS 漏洞的 PoC

  1. 安装该插件;
  2. 创建一个包含恶意载荷的 SVG 文件;
  3. 进入“媒体”页面并上传该 SVG 文件;然后
  4. 通过 URL 访问该文件。

当您完成以上步骤并刷新当前页面时,将会弹出包含该消息的警告框。

以下截图

  1. 无插件时的 PoC: 无插件

  2. 当没有插件时,SVG 文件上传无法正常工作: 无插件时无法上传

  3. 当日插件的版本: 当日版本

  4. 插件现已安装并激活: 插件已安装并激活

  5. 创建了包含恶意载荷的 SVG 文件: XSS 代码

  6. SVG 文件上传完成: 上传完成并被接受

  7. 加载文件时触发了载荷: 访问时触发 XSS

附加部分:存储型 XSS

  1. 修改了恶意文件的内容: 存储型 XSS 代码

  2. 在我的 Collaborator oastify 中捕获到了 POST 请求: Collaborator PoC

下载工具