
Инструмент проверки уязвимостей сайтов WordPress для CVE-2020-35489 - «Только для образовательных целей»
Инструмент wp_CVE-2020-35489_checker — это программа командной строки на Python, предназначенная для проверки, уязвим ли веб-сайт на WordPress к CVE-2020-35489. Эта уязвимость связана с ошибкой безопасности в плагине WordPress Contact Form 7 версий до 5.3.2. Она позволяет неаутентифицированным злоумышленникам загружать вредоносные скрипты через поля формы из-за недостаточной проверки и очистки вводимых данных, что потенциально может привести к удалённому выполнению кода на уязвимом сайте.
Этот скрипт, "wp_CVE-2020-35489_checker", предоставляется исключительно в образовательных и этических целях. Он предназначен для помощи администраторам веб-сайтов, исследователям безопасности и специалистам по кибербезопасности в оценке того, уязвимы ли сайты на WordPress к уязвимости CVE-2020-35489.
Используя этот скрипт, вы соглашаетесь со следующими условиями:
Только в образовательных целях: Основное назначение этого скрипта — повышение осведомлённости и понимания уязвимостей в кибербезопасности. Его следует использовать строго в контролируемой образовательной или тестовой среде.
Согласие и авторизация: Вы должны иметь явное разрешение или владеть сайтом(ами), которые тестируете с помощью этого скрипта. Использование этого скрипта на любом сайте без соответствующего разрешения неэтично и может быть незаконным в вашей юрисдикции.
Отсутствие злонамеренных намерений: Этот скрипт не должен использоваться для любых незаконных или неэтичных действий, таких как несанкционированный доступ, нанесение ущерба или эксплуатация веб-сайтов и их данных.
Соблюдение законодательства: Пользователи несут ответственность за обеспечение того, чтобы их использование скрипта соответствовало всем применимым законам и нормативным актам их юрисдикции, включая, но не ограничиваясь законами о защите данных, конфиденциальности и кибербезопасности.
Отказ от ответственности: Создатели и участники wp_CVE-2020-35489_checker не несут ответственности за любое неправомерное использование скрипта, а также за любой ущерб, потери или юридические последствия, возникшие в результате такого использования.
Загружая, копируя или используя этот скрипт, вы подтверждаете и соглашаетесь с тем, что понимаете эти условия и будете использовать инструмент ответственно. Неправильное использование этого инструмента противоречит его назначению и может привести к юридическим последствиям.
python -m pip install aiofiles aiohttp packaging
python cve_2020_35489_checker.py -h
usage: cve_2020_35489_checker.py [-h] [-d DOMAIN] [-i INPUT_FILE] [-o OUTPUT_FILE]
Checks if a WordPress website is vulnerable to CVE-2020-35489.
options:
-h, --help show this help message and exit
-d DOMAIN, --domain DOMAIN
Check a single site (Example: python cve_2020_35489_checker.py -d example.com)
-i INPUT_FILE, --input-file INPUT_FILE
Check multiple sites from a text file (Example: python cve_2020_35489_checker.py -i list.txt -o vulnerable.txt)
-o OUTPUT_FILE, --output-file OUTPUT_FILE
Output file for the list of vulnerable sites
В тот момент (12/17/2020) было подсчитано, что затронуто примерно 5 миллионов веб-сайтов. Сколько из них всё ещё затронуто?
inurl:/wp-content/plugins/contact-form-7/
Скачать: Release v1.0-Beta1 - Скачать
Обсуждение: Release v1.0-Beta1 - Обсуждение
Имя файла: wp_CVE-2020-35489_checker_v1.0-beta.1.exe
CRC-32: 23d09689
SHA-1: 057764d27bcbc51d4b115aa94df69dd35776c265
SHA-256: 00ad875be0e475ce79cb8fcbc18c5df6caae9157544e9fe07ab5ed265f609d8d
SHA-512: 8b640cea240e12039b7685965c8dc55a01ae92421c9052c08272f6eaf3e9c5c2015ee12f5bd52bbe331c65563399cc9f2ebd3e71dadb1c8875e600a34cd493e2

Мы открыты для участия в разработке кода! Если вы знаете, как уменьшить количество строк кода, улучшить производительность или добавить функцию, соответствующую целям программы, — предлагайте!
О сообщениях об ошибках или запросах новых функций сообщайте, пожалуйста, через создание issue в нашем репозитории GitHub. При сообщении об ошибке старайтесь включать как можно больше деталей — например, шаги для воспроизведения ошибки, используемую операционную систему и т. д.
Если у вас есть вопрос, на который нет ответа в нашей документации, вы также можете создать issue, и мы постараемся помочь.