
Python स्क्रिप्ट जो Contact Form 7 में CVE-2020-35489 के प्रति संवेदनशील WordPress साइटों का पता लगाती है, जिससे असीमित फ़ाइल अपलोड की अनुमति मिलती है। डोमेन या सूचियों को स्कैन करती है और संवेदनशील संस्करणों की रिपोर्ट करती है।
CVE-2020-35489 वर्डप्रेस प्लगिन Contact Form 7 5.3.1 और उससे पुराने संस्करणों में खोजा गया है। इस भेद्यता का फायदा उठाकर हमलावर किसी भी प्रकार की फाइलें आसानी से अपलोड कर सकते हैं, वेबसाइट पर अनुमत अपलोड-योग्य फ़ाइल प्रकारों के संबंध में लगाए गए सभी प्रतिबंधों को दरकिनार करते हुए।
अनुमानित 5 मिलियन वेबसाइटें प्रभावित हुईं।
PoC 31 दिसंबर, 2020 को प्रदर्शित किया जाएगा, ताकि उपयोगकर्ताओं को अपडेट करने का समय मिल सके।
https://wpscan.com/vulnerability/10508
https://contactform7.com/2020/12/17/contact-form-7-532/#more-38314
https://cwe.mitre.org/data/definitions/434.html
$ python3 check_CVE-2020-35489.py -d domaintest.com
Contact Form 7 version: 5.1.3
domaintest.com is vulnerable!
$ python3 check_CVE-2020-35489.py -i in.txt -o out.txt