
يمكن استغلال سكريبت اختبار موقع (ووردبريس) لرفع ملفات غير محدود عبر CVE-2020-35489
تم اكتشاف CVE-2020-35489 في إضافة ووردبريس Contact Form 7 الإصدار 5.3.1 والإصدارات الأقدم. من خلال استغلال هذه الثغرة، يمكن للمهاجمين ببساطة رفع ملفات من أي نوع، متجاوزين جميع القيود الموضوعة بشأن أنواع الملفات المسموح برفعها على موقع الويب.
تأثر ما يقدر بـ 5 ملايين موقع ويب.
سيتم عرض PoC في 31 ديسمبر 2020، لإعطاء المستخدمين الوقت للتحديث.
https://wpscan.com/vulnerability/10508
https://contactform7.com/2020/12/17/contact-form-7-532/#more-38314
https://cwe.mitre.org/data/definitions/434.html
$ python3 check_CVE-2020-35489.py -d domaintest.com
Contact Form 7 version: 5.1.3
domaintest.com is vulnerable!
$ python3 check_CVE-2020-35489.py -i in.txt -o out.txt