
(वर्डप्रेस) वेबसाइट परीक्षण स्क्रिप्ट को CVE-2020-35489 के माध्यम से असीमित फ़ाइल अपलोड के लिए शोषित किया जा सकता है।
CVE-2020-35489 वर्डप्रेस प्लगइन Contact Form 7 5.3.1 और पुराने संस्करणों में पाया गया है। इस कमजोरी का फायदा उठाकर हमलावर किसी भी प्रकार की फ़ाइल को अपलोड कर सकते हैं, वेबसाइट पर अनुमत फ़ाइल प्रकारों के सभी प्रतिबंधों को दरकिनार करते हुए।
अनुमानित 5 मिलियन वेबसाइटें प्रभावित हुईं।
PoC 31 दिसंबर, 2020 को प्रदर्शित किया जाएगा ताकि उपयोगकर्ताओं को अपडेट करने का समय मिल सके।
https://wpscan.com/vulnerability/10508
https://contactform7.com/2020/12/17/contact-form-7-532/#more-38314
https://cwe.mitre.org/data/definitions/434.html
$ python3 check_CVE-2020-35489.py -d domaintest.com
Contact Form 7 version: 5.1.3
domaintest.com is vulnerable!
$ python3 check_CVE-2020-35489.py -i in.txt -o out.txt