
Contact Form 7에서 CVE-2020-35489에 취약한 WordPress 사이트를 탐지하는 Python 스크립트로, 무제한 파일 업로드를 허용합니다. 도메인 또는 목록을 스캔하고 취약한 버전을 보고합니다.
CVE-2020-35489는 WordPress 플러그인 Contact Form 7 5.3.1 및 이전 버전에서 발견되었습니다. 이 취약점을 악용하면 공격자는 웹사이트에 허용된 업로드 가능한 파일 유형에 관한 모든 제한을 우회하여 모든 유형의 파일을 간단히 업로드할 수 있습니다.
약 500만 개의 웹사이트가 영향을 받은 것으로 추정됩니다.
PoC는 사용자에게 업데이트할 시간을 주기 위해 2020년 12월 31일에 공개될 예정입니다.
https://wpscan.com/vulnerability/10508
https://contactform7.com/2020/12/17/contact-form-7-532/#more-38314
https://cwe.mitre.org/data/definitions/434.html
$ python3 check_CVE-2020-35489.py -d domaintest.com
Contact Form 7 version: 5.1.3
domaintest.com is vulnerable!
$ python3 check_CVE-2020-35489.py -i in.txt -o out.txt