
Скрипт Python для обнаружения неаутентифицированной слепой SSRF (CVE-2022-3590) в функции pingback WordPress. Поддерживает сканирование одного URL и пакетное сканирование с обратным вызовом на подконтрольный злоумышленнику домен.
Этот скрипт на Python предназначен для проверки, уязвим ли сайт WordPress к уязвимости CVE-2022-3590. Уязвимость эксплуатирует неавторизованную слепую Server-Side Request Forgery (SSRF) в функции pingback WordPress.
Эти инструкции помогут вам использовать этот скрипт.

Для работы скрипта требуется Python 3 и библиотека requests. Вы можете установить необходимые зависимости с помощью pip:
pip install -r requirements.txt
Вы можете запустить скрипт из командной строки со следующим синтаксисом:
python3 CVE-2022-3590.py [-u URL | -f FILE] [-d DOMAIN]
Вот что делает каждый аргумент:
-u URL или --url URL: URL сайта WordPress для проверки.-f FILE или --file FILE: Файл, содержащий список URL сайтов WordPress для проверки.-d DOMAIN или --domain DOMAIN: Домен, контролируемый атакующим.
(Вы можете использовать public.requestbin.com или app.interactsh.com)Для сканирования одного сайта:
python3 CVE-2022-3590.py -u https://example.com
Для сканирования нескольких сайтов из файла:
python3 CVE-2022-3590.py -f urls.txt
Скрипт выведет информацию о том, уязвим ли каждый проверенный сайт к уязвимости CVE-2022-3590.
Этот проект лицензирован по лицензии MIT.
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-2745
https://wpscan.com/vulnerability/c8814e6e-78b3-4f63-a1d3-6906a84c1f11
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/