此 Python 脚本用于检测 WordPress 网站是否存在 CVE-2022-3590 漏洞。该漏洞利用了 WordPress pingback 功能中未经验证的盲服务器端请求伪造(SSRF)。
以下说明将指导您如何使用此脚本。

此脚本需要 Python 3 和 requests 库。您可以使用 pip 安装所需的依赖项:
pip install -r requirements.txt
您可以使用以下语法从命令行运行脚本:
python3 CVE-2022-3590.py [-u URL | -f FILE] [-d DOMAIN]
每个参数的含义如下:
-u URL 或 --url URL:要检测的 WordPress 网站 URL。-f FILE 或 --file FILE:包含要检测的 WordPress 网站 URL 列表的文件。-d DOMAIN 或 --domain DOMAIN:攻击者控制的域名。
(您可以使用 public.requestbin.com 或 app.interactsh.com)扫描单个网站:
python3 CVE-2022-3590.py -u https://example.com
从文件扫描多个网站:
python3 CVE-2022-3590.py -f urls.txt
脚本会输出每个扫描的网站是否存在 CVE-2022-3590 漏洞。
本项目采用 MIT 许可证。
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-2745
https://wpscan.com/vulnerability/c8814e6e-78b3-4f63-a1d3-6906a84c1f11
https://blog.sonarsource.com/wordpress-core-unauthenticated-blind-ssrf/