CVE-2022-3590
WP <= 6.1.1 - SSRF ciego no autenticado mediante DNS Rebinding
- Publicado
- 14 dic 2022
- Actualizado
- 21 abr 2025
- Asignación de CNA
- WPScan
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 87,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
WordPress se ve afectado por blind SSRF no autenticado en la función de pingback. Debido a una condición de ejecución TOCTOU entre las comprobaciones de validación y la solicitud HTTP, los atacantes pueden llegar a hosts internos que están explícitamente prohibidos.
Fuentes
3Script en Python para detectar SSRF ciego no autenticado (CVE-2022-3590) en la función de pingback de WordPress. Soporta escaneo de URL única y por lotes con devolución de llamada a dominio controlado por el atacante.
Este repositorio contiene un script de Python que verifica sitios web de WordPress en busca de la vulnerabilidad CVE-2022-3590, la cual explota una falsificación de solicitud del lado del servidor (SSRF) ciega y no autenticada en la función pingback de WordPress.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.