
Script Python per rilevare siti WordPress vulnerabili a CVE-2020-35489 in Contact Form 7, che consente il caricamento di file senza restrizioni. Scansiona domini o elenchi e segnala versioni vulnerabili.
La CVE-2020-35489 è stata scoperta nel plugin WordPress Contact Form 7 versione 5.3.1 e versioni precedenti. Sfruttando questa vulnerabilità, gli attaccanti possono semplicemente caricare file di qualsiasi tipo, aggirando tutte le restrizioni relative ai tipi di file caricabili consentiti su un sito web.
Si stima che siano stati colpiti 5 milioni di siti web.
Il PoC sarà divulgato il 31 dicembre 2020 per dare agli utenti il tempo di aggiornare.
https://wpscan.com/vulnerability/10508
https://contactform7.com/2020/12/17/contact-form-7-532/#more-38314
https://cwe.mitre.org/data/definitions/434.html
$ python3 check_CVE-2020-35489.py -d domaintest.com
Contact Form 7 version: 5.1.3
domaintest.com is vulnerable!
$ python3 check_CVE-2020-35489.py -i in.txt -o out.txt