
Script en Python para detectar SSRF ciego no autenticado (CVE-2022-3590) en la función de pingback de WordPress. Soporta escaneo de URL única y por lotes con devolución de llamada a dominio controlado por el atacante.
Este script de Python está diseñado para comprobar si un sitio web de WordPress es vulnerable a la vulnerabilidad CVE-2022-3590. La vulnerabilidad explota un Server-Side Request Forgery (SSRF) ciego no autenticado en la función pingback de WordPress.
Estas instrucciones te guiarán sobre cómo usar este script.

Este script requiere Python 3 y la librería requests. Puedes instalar los requisitos necesarios usando pip:
pip install -r requirements.txt
Puedes ejecutar el script desde la línea de comandos con la siguiente sintaxis:
python3 CVE-2022-3590.py [-u URL | -f FILE] [-d DOMAIN]
Aquí está lo que hace cada argumento:
-u URL o --url URL: La URL del sitio web de WordPress a comprobar.-f FILE o --file FILE: Un archivo que contiene una lista de URLs de sitios web de WordPress a comprobar.-d DOMAIN o --domain DOMAIN: El dominio controlado por el atacante.
(Puedes usar public.requestbin.com o app.interactsh.com)Para escanear un solo sitio web:
python3 CVE-2022-3590.py -u https://example.com
Para escanear múltiples sitios web desde un archivo:
python3 CVE-2022-3590.py -f urls.txt
El script mostrará si cada sitio web escaneado es vulnerable a la vulnerabilidad CVE-2022-3590.
Este proyecto está licenciado bajo la Licencia MIT.
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-2745
https://wpscan.com/vulnerability/c8814e6e-78b3-4f63-a1d3-6906a84c1f11
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/