
Script Python pour détecter le SSRF aveugle non authentifié (CVE-2022-3590) dans la fonctionnalité pingback de WordPress. Prend en charge le scan d'une seule URL et par lots avec un rappel de domaine contrôlé par l'attaquant.
Ce script Python est conçu pour vérifier si un site WordPress est vulnérable à la vulnérabilité CVE-2022-3590. La vulnérabilité exploite une Server-Side Request Forgery (SSRF) aveugle non authentifiée dans la fonctionnalité pingback de WordPress.
Ces instructions vous guideront sur la façon d'utiliser ce script.

Ce script nécessite Python 3 et la bibliothèque requests. Vous pouvez installer les dépendances nécessaires à l'aide de pip :
pip install -r requirements.txt
Vous pouvez exécuter le script en ligne de commande avec la syntaxe suivante :
python3 CVE-2022-3590.py [-u URL | -f FILE] [-d DOMAIN]
Voici ce que fait chaque argument :
-u URL ou --url URL : l'URL du site WordPress à vérifier.-f FILE ou --file FILE : un fichier contenant une liste d'URL de sites WordPress à vérifier.-d DOMAIN ou --domain DOMAIN : le domaine contrôlé par l'attaquant.
(Vous pouvez utiliser public.requestbin.com ou app.interactsh.com)Pour analyser un seul site Web :
python3 CVE-2022-3590.py -u https://example.com
Pour analyser plusieurs sites Web à partir d'un fichier :
python3 CVE-2022-3590.py -f urls.txt
Le script affichera si chaque site Web analysé est vulnérable à la vulnérabilité CVE-2022-3590.
Ce projet est sous licence MIT.
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-2745
https://wpscan.com/vulnerability/c8814e6e-78b3-4f63-a1d3-6906a84c1f11
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/