wp_CVE-2020-35489_checker 是一个 Python 命令行工具,用于检查 WordPress 网站是否存在 CVE-2020-35489 漏洞。该漏洞源于 WordPress Contact Form 7 插件 5.3.2 之前版本中的一个安全缺陷。由于输入验证和清理不足,该漏洞使未经身份验证的攻击者能够通过表单字段上传恶意脚本,进而可能导致在受影响站点上执行远程代码。
本脚本 "wp_CVE-2020-35489_checker" 仅供教育和道德目的使用。它旨在帮助网站管理员、安全研究人员和网络安全专业人士评估 WordPress 网站是否存在 CVE-2020-35489 漏洞。
使用本脚本即表示您同意以下条件:
仅限教育用途:本脚本的主要目的是促进对网络安全漏洞的认识和理解。它应严格在受控的教育或测试环境中使用。
同意与授权:您必须获得明确授权,或者拥有您使用本脚本进行测试的网站。未经适当授权在任何网站上使用本脚本是不道德的,并且在您的司法管辖区内可能属于违法行为。
禁止恶意意图:本脚本不得用于任何非法或不道德的活动,例如未经授权访问、破坏或利用网站及其数据。
遵守法律:用户有责任确保其使用本脚本的行为符合其司法管辖区内所有相关法律法规,包括但不限于数据保护、隐私和网络安全法律。
责任免责声明:wp_CVE-2020-35489_checker 的创建者和贡献者不对任何滥用本脚本的行为承担责任,也不对因滥用而导致的任何损害、损失或法律后果负责。
下载、复制或使用本脚本即表示您确认并同意您理解这些条件,并将负责任地使用该工具。滥用此工具严格违背其预期目的,并可能导致法律诉讼。
python -m pip install aiofiles aiohttp packaging
python cve_2020_35489_checker.py -h
usage: cve_2020_35489_checker.py [-h] [-d DOMAIN] [-i INPUT_FILE] [-o OUTPUT_FILE]
Checks if a WordPress website is vulnerable to CVE-2020-35489.
options:
-h, --help show this help message and exit
-d DOMAIN, --domain DOMAIN
Check a single site (Example: python cve_2020_35489_checker.py -d example.com)
-i INPUT_FILE, --input-file INPUT_FILE
Check multiple sites from a text file (Example: python cve_2020_35489_checker.py -i list.txt -o vulnerable.txt)
-o OUTPUT_FILE, --output-file OUTPUT_FILE
Output file for the list of vulnerable sites
当时(2020年12月17日),估计约有 500 万个网站受到影响。现在还有多少网站仍然受影响?
inurl:/wp-content/plugins/contact-form-7/
下载: Release v1.0-Beta1 - Download
讨论: Release v1.0-Beta1 - Discussion
文件名: wp_CVE-2020-35489_checker_v1.0-beta.1.exe
CRC-32: 23d09689
SHA-1: 057764d27bcbc51d4b115aa94df69dd35776c265
SHA-256: 00ad875be0e475ce79cb8fcbc18c5df6caae9157544e9fe07ab5ed265f609d8d
SHA-512: 8b640cea240e12039b7685965c8dc55a01ae92421c9052c08272f6eaf3e9c5c2015ee12f5bd52bbe331c65563399cc9f2ebd3e71dadb1c8875e600a34cd493e2

我们欢迎代码贡献!如果您知道如何减少代码行数、提高性能,或添加符合程序目标的功能,欢迎提交!
如需报告错误或请求新功能,请在我们的 GitHub 仓库中打开一个 issue。报告错误时,请尽量包含尽可能多的详细信息——例如复现错误的步骤、您使用的操作系统等。
如果您有文档中未解答的问题,也可以打开一个 issue,我们会尽力协助。