
Script Python para detectar blind SSRF não autenticado (CVE-2022-3590) no recurso de pingback do WordPress. Suporta varredura de URL única e em lote com callback de domínio controlado pelo atacante.
Este script Python foi projetado para verificar se um site WordPress é vulnerável à vulnerabilidade CVE-2022-3590. A vulnerabilidade explora um Server-Side Request Forgery (SSRF) cego e não autenticado na funcionalidade pingback do WordPress.
Estas instruções irão guiá-lo sobre como usar este script.

Este script requer Python 3 e a biblioteca requests. Você pode instalar os requisitos necessários usando pip:
pip install -r requirements.txt
Você pode executar o script na linha de comando com a seguinte sintaxe:
python3 CVE-2022-3590.py [-u URL | -f FILE] [-d DOMAIN]
Aqui está o que cada argumento faz:
-u URL ou --url URL: A URL do site WordPress a ser verificado.-f FILE ou --file FILE: Um arquivo contendo uma lista de URLs de sites WordPress a serem verificados.-d DOMAIN ou --domain DOMAIN: O domínio controlado pelo atacante.
(Você pode usar public.requestbin.com ou app.interactsh.com)Para verificar um único site:
python3 CVE-2022-3590.py -u https://example.com
Para verificar vários sites a partir de um arquivo:
python3 CVE-2022-3590.py -f urls.txt
O script exibirá se cada site verificado é vulnerável à vulnerabilidade CVE-2022-3590.
Este projeto está licenciado sob a Licença MIT.
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-2745
https://wpscan.com/vulnerability/c8814e6e-78b3-4f63-a1d3-6906a84c1f11
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/