
Script Python pour détecter les sites WordPress vulnérables à CVE-2020-35489 dans Contact Form 7, permettant des téléchargements de fichiers illimités. Analyse les domaines ou les listes et signale les versions vulnérables.
La CVE-2020-35489 a été découverte dans le plugin WordPress Contact Form 7 version 5.3.1 et versions antérieures. En exploitant cette vulnérabilité, les attaquants pouvaient simplement télécharger des fichiers de tout type, contournant toutes les restrictions concernant les types de fichiers autorisés au téléchargement sur un site web.
On estime que 5 millions de sites web ont été affectés.
La preuve de concept (PoC) sera publiée le 31 décembre 2020, afin de laisser aux utilisateurs le temps de mettre à jour.
https://wpscan.com/vulnerability/10508
https://contactform7.com/2020/12/17/contact-form-7-532/#more-38314
https://cwe.mitre.org/data/definitions/434.html
$ python3 check_CVE-2020-35489.py -d domaintest.com
Contact Form 7 version: 5.1.3
domaintest.com is vulnerable!
$ python3 check_CVE-2020-35489.py -i in.txt -o out.txt