
Script Python per rilevare SSRF cieco non autenticato (CVE-2022-3590) nella funzionalità pingback di WordPress. Supporta scansione di URL singolo e batch con callback di dominio controllato dall'attaccante.
Questo script Python è progettato per verificare se un sito WordPress è vulnerabile alla vulnerabilità CVE-2022-3590. La vulnerabilità sfrutta un Server-Side Request Forgery (SSRF) cieco non autenticato nella funzionalità pingback di WordPress.
Queste istruzioni ti guideranno su come utilizzare questo script.

Questo script richiede Python 3 e la libreria requests. Puoi installare i requisiti necessari usando pip:
pip install -r requirements.txt
Puoi eseguire lo script dalla riga di comando con la seguente sintassi:
python3 CVE-2022-3590.py [-u URL | -f FILE] [-d DOMAIN]
Ecco cosa fa ciascun argomento:
-u URL o --url URL: L'URL del sito WordPress da verificare.-f FILE o --file FILE: Un file contenente un elenco di URL di siti WordPress da verificare.-d DOMAIN o --domain DOMAIN: Il dominio controllato dall'attaccante.
(Puoi usare public.requestbin.com o app.interactsh.com)Per scansionare un singolo sito web:
python3 CVE-2022-3590.py -u https://example.com
Per scansionare più siti web da un file:
python3 CVE-2022-3590.py -f urls.txt
Lo script mostrerà se ogni sito web scansionato è vulnerabile alla vulnerabilità CVE-2022-3590.
Questo progetto è concesso in licenza con la licenza MIT.
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-2745
https://wpscan.com/vulnerability/c8814e6e-78b3-4f63-a1d3-6906a84c1f11
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/