
Script de Python para detectar sitios WordPress vulnerables a CVE-2020-35489 en Contact Form 7, que permite la carga de archivos sin restricciones. Escanea dominios o listas e informa versiones vulnerables.
La CVE-2020-35489 se descubrió en el plugin de WordPress Contact Form 7 5.3.1 y versiones anteriores. Al explotar esta vulnerabilidad, los atacantes podían simplemente cargar archivos de cualquier tipo, evitando todas las restricciones impuestas sobre los tipos de archivo permitidos para subir en un sitio web.
Se estima que 5 millones de sitios web estaban afectados.
El PoC se mostrará el 31 de diciembre de 2020, para dar tiempo a los usuarios a actualizar.
https://wpscan.com/vulnerability/10508
https://contactform7.com/2020/12/17/contact-form-7-532/#more-38314
https://cwe.mitre.org/data/definitions/434.html
$ python3 check_CVE-2020-35489.py -d domaintest.com
Contact Form 7 version: 5.1.3
domaintest.com is vulnerable!
$ python3 check_CVE-2020-35489.py -i in.txt -o out.txt