
(WordPress) 웹사이트 테스트 스크립트는 CVE-2020-35489를 통해 무제한 파일 업로드에 악용될 수 있습니다.
CVE-2020-35489는 WordPress 플러그인 Contact Form 7 5.3.1 및 이전 버전에서 발견된 취약점입니다. 이 취약점을 악용하면 공격자는 웹사이트에 업로드할 수 있는 파일 유형에 적용된 모든 제한을 우회하여 모든 유형의 파일을 간단히 업로드할 수 있습니다.
약 500만 개의 웹사이트가 영향을 받은 것으로 추정됩니다.
PoC는 사용자에게 업데이트할 시간을 주기 위해 2020년 12월 31일에 공개될 예정입니다.
https://wpscan.com/vulnerability/10508
https://contactform7.com/2020/12/17/contact-form-7-532/#more-38314
https://cwe.mitre.org/data/definitions/434.html
$ python3 check_CVE-2020-35489.py -d domaintest.com
Contact Form 7 version: 5.1.3
domaintest.com is vulnerable!
$ python3 check_CVE-2020-35489.py -i in.txt -o out.txt