
A CVE-2020-35489 foi descoberta no plugin Contact Form 7 5.3.1 do WordPress e em versões anteriores. Ao explorar essa vulnerabilidade, os atacantes podiam simplesmente fazer upload de arquivos de qualquer tipo, contornando todas as restrições impostas em relação aos tipos de arquivo permitidos para upload em um site.
Estima-se que 5 milhões de sites foram afetados.
O PoC será divulgado em 31 de dezembro de 2020, para dar tempo aos usuários de atualizar.
https://wpscan.com/vulnerability/10508
https://contactform7.com/2020/12/17/contact-form-7-532/#more-38314
https://cwe.mitre.org/data/definitions/434.html
$ python3 check_CVE-2020-35489.py -d domaintest.com
Contact Form 7 version: 5.1.3
domaintest.com is vulnerable!
$ python3 check_CVE-2020-35489.py -i in.txt -o out.txt