
Eine Sammlung nützlicher Ressourcen zum Hacken von WordPress und seinen Plugins und Themes.
Einige nützliche Ressourcen zum Hacken von WordPress und seinen Plugins und Themes.
Wenn du dich leidenschaftlich für das Finden und Melden von WordPress-Schwachstellen interessierst, ziehe in Betracht, dich diesen Bug-Bounty-Programmen anzuschließen: Wordfence und Patchstack. Wenn du dich über meinen Wordfence-Link anmeldest, erhalte ich einen kleinen Bonus, wenn du 5 Schwachstellen meldest, was meine Arbeit an Tools und Ressourcen für die Community unterstützt. Danke!
Ich habe ein Plugin geschrieben, das die dynamische Analyse und das Hacken von WordPress-Plugins und -Themes unterstützen soll. Es befindet sich im plugin-Zweig dieses Repos.
Das Verzeichnis reports enthält eine Auswahl meiner öffentlich offengelegten Schwachstellenberichte, die an Bug-Bounty-Programme gemeldet wurden. Ich habe versucht, einen guten Querschnitt verschiedener Schwachstellentypen abzudecken.
| CVE | Bounty | Schwachstelle | 📄 Bericht 🐍 Python PoC 🔗 Blog |
|---|---|---|---|
| CVE-2024-30509 | 11.25 AXP | SellKit Subscriber+ Beliebiger Dateidownload | 📄 🐍 |
| CVE-2024-3242 | $469 | Brizy Contributor+ Beliebiger Dateiupload | 📄 🐍 |
| CVE-2024-4361 | $325 | SiteOrigin Contributor+ XSS | 📄 |
| CVE-2024-22144 | 270 AXP | GoTMLS Nicht authentifizierter RCE | 📄 🐍 🔗 |
| CVE-2024-6386 | $1639 | WPML Contributor+ SSTI zu RCE | 📄 🔗 |
| CVE-2024-4637 | $434 | Slider Revolution Contributor+ XSS | 📄 🐍 |
| CVE-2024-5153 | $361 | Starlar Elementor Addons Beliebige Ordnerlöschung | 📄 🐍 |
Diese 📄 Berichte liegen in ihren ursprünglichen Formaten vor, wie sie ursprünglich eingereicht wurden. Etwaige Fehler gehen auf mich zurück; für hübschere Versionen siehe diejenigen mit verlinkten Blog-Artikeln 🔗. Wo ich ein Python-Proof-of-Concept-Skript erstellt habe, findest du es im Ordner oder direkt durch Klicken auf 🐍.
Du kannst meinen Python-Code gerne wiederverwenden, um deine eigenen PoCs zu schreiben; in Zukunft werde ich möglicherweise einige der Funktionen in eine einfach zu verwendende Bibliothek umwandeln.
Wenn du liebst, was ich mit wordpress-hacking oder meinen anderen Projekten mache, kannst du gerne beitragen, ohne Geld auszugeben, indem du Issues, PRs erstellst oder mir einfach eine Nachricht schickst, um mich wissen zu lassen, dass du es nutzt. Und natürlich kannst du dieses Projekt direkt auf GitHub sponsern oder mir einen Kaffee kaufen ☕! Danke für deine Unterstützung – sie bedeutet mir und der Open-Source-Community die Welt!
| CVE-2024-52376 | 60 AXP | Boat Rental System Nicht authentifizierter beliebiger Dateiupload | 📄 🐍 |
| CVE-2024-50477 | 58.8 AXP | Stacks Mobile App Nicht authentifizierte Rechteausweitung | 📄 |
| CVE-2025-0366 | $782 | Jupiterx Core Contributor+ SVG zu RCE | 📄 🐍 🔗 |