
بايثون سكريبت للكشف عن CVE-2020-35489 في إضافة Contact Form 7، للتحقق من مواقع ووردبريس بحثًا عن ثغرة رفع الملفات غير المقيدة.
تم اكتشاف CVE-2020-35489 في إضافة ووردبريس Contact Form 7 الإصدار 5.3.1 والإصدارات الأقدم. من خلال استغلال هذه الثغرة، يمكن للمهاجمين بسهولة رفع ملفات من أي نوع، متجاوزين جميع القيود المفروضة على أنواع الملفات المسموح برفعها على الموقع.
تقديرياً، تأثر حوالي 5 ملايين موقع إلكتروني.
سيتم عرض الإثبات العملي (PoC) في 31 ديسمبر 2020، لإعطاء المستخدمين الوقت الكافي للتحديث.
https://wpscan.com/vulnerability/10508
https://contactform7.com/2020/12/17/contact-form-7-532/#more-38314
https://cwe.mitre.org/data/definitions/434.html
$ python3 check_CVE-2020-35489.py -d domaintest.com
Contact Form 7 version: 5.1.3
domaintest.com is vulnerable!
$ python3 check_CVE-2020-35489.py -i in.txt -o out.txt