
Una colección de recursos útiles para hackear WordPress y sus plugins y temas.
Algunos recursos útiles para hackear WordPress y sus plugins y temas.
Si te apasiona encontrar y reportar vulnerabilidades de WordPress, considera unirte a estos programas de bug bounty: Wordfence y Patchstack. Registrarte a través de mi enlace de Wordfence me da una pequeña bonificación cuando reportas 5 vulnerabilidades, ayudando a apoyar mi trabajo en herramientas y recursos para la comunidad. ¡Gracias!
He escrito un plugin diseñado para ayudar al análisis dinámico y al hackeo de plugins y temas de WordPress, este se puede encontrar en la rama plugin de este repositorio.
El directorio de informes contiene una selección de mis informes de vulnerabilidad divulgados públicamente que fueron reportados a programas de bug bounty. He tratado de obtener una buena muestra de diferentes tipos de vulnerabilidades.
| CVE | Recompensa | Vulnerabilidad | 📄 Informe 🐍 PoC Python 🔗 Blog |
|---|---|---|---|
| CVE-2024-30509 | 11.25 AXP | SellKit Subscriber+ Descarga Arbitraria de Archivos | 📄 🐍 |
| CVE-2024-3242 | $469 | Brizy Contributor+ Carga Arbitraria de Archivos | 📄 🐍 |
| CVE-2024-4361 | $325 | SiteOrigin Contributor+ XSS | 📄 |
| CVE-2024-22144 | 270 AXP | GoTMLS RCE No Autenticado | 📄 🐍 🔗 |
| CVE-2024-6386 | $1639 | WPML Contributor+ SSTI a RCE | 📄 🔗 |
| CVE-2024-4637 | $434 | Slider Revolution Contributor+ XSS | 📄 🐍 |
| CVE-2024-5153 | $361 | Starlar Elementor Addons Eliminación Arbitraria de Carpetas | 📄 🐍 |
Estos 📄 informes están en sus formatos originales tal como se enviaron. Cualquier error es mío, para versiones más bonitas consulta aquellos que tienen enlaces a blogs 🔗. Donde creé un script de prueba de concepto en Python, lo encontrarás en la carpeta o directamente haciendo clic en 🐍.
Siéntete libre de reutilizar mi código Python para ayudarte a escribir tus propios PoCs, en el futuro podría convertir algunas de las funciones en una biblioteca fácil de usar.
Si amas lo que estoy haciendo con wordpress-hacking o mis otros proyectos, siéntete libre de contribuir sin gastar dinero creando issues, PRs, o simplemente enviándome un mensaje para hacerme saber que lo usas. Y por supuesto, puedes patrocinar directamente este proyecto en GitHub o invitarme un café ☕! ¡Gracias por tu apoyo – significa mucho para mí y para la comunidad de código abierto!
| CVE-2024-52376 | 60 AXP | Boat Rental System Carga Arbitraria de Archivos No Autenticada | 📄 🐍 |
| CVE-2024-50477 | 58.8 AXP | Stacks Mobile App Escalada de Privilegios No Autenticada | 📄 |
| CVE-2025-0366 | $782 | Jupiterx Core Contributor+ SVG a RCE | 📄 🐍 🔗 |