
このリポジトリには、WordPressサイトがCVE-2022-3590の脆弱性に該当するかどうかをチェックするPythonスクリプトが含まれています。この脆弱性は、WordPressのpingback機能における未認証のブラインドServer-Side Request Forgery (SSRF) を悪用するものです。
このPythonスクリプトは、WordPressウェブサイトがCVE-2022-3590の脆弱性の影響を受けるかどうかをチェックするために設計されています。この脆弱性は、WordPressのピンバック機能における認証不要のブラインドServer-Side Request Forgery(SSRF)を悪用します。
以下の手順に従って、このスクリプトの使用方法を確認してください。

このスクリプトにはPython 3とrequestsライブラリが必要です。必要な依存パッケージはpipを使用してインストールできます:
pip install -r requirements.txt
以下の構文でコマンドラインからスクリプトを実行できます:
python3 CVE-2022-3590.py [-u URL | -f FILE] [-d DOMAIN]
各引数の説明は以下のとおりです:
-u URL または --url URL:チェック対象のWordPressウェブサイトのURL。-f FILE または --file FILE:チェック対象のWordPressウェブサイトのURL一覧を含むファイル。-d DOMAIN または --domain DOMAIN:攻撃者が管理するドメイン。
(public.requestbin.com または app.interactsh.com を使用できます)単一のウェブサイトをスキャンする場合:
python3 CVE-2022-3590.py -u https://example.com
ファイルから複数のウェブサイトをスキャンする場合:
python3 CVE-2022-3590.py -f urls.txt
このスクリプトは、スキャンした各ウェブサイトがCVE-2022-3590の脆弱性の影響を受けるかどうかを出力します。
このプロジェクトはMITライセンスの下でライセンスされています。
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-2745
https://wpscan.com/vulnerability/c8814e6e-78b3-4f63-a1d3-6906a84c1f11
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/