
Une collection de ressources utiles pour pirater WordPress et ses plugins et thèmes
Quelques ressources utiles pour pirater WordPress et ses plugins et thèmes.
Si vous êtes passionné par la découverte et le signalement de vulnérabilités WordPress, envisagez de rejoindre ces programmes de bug bounty : Wordfence et Patchstack. En vous inscrivant via mon lien Wordfence, je reçois une petite prime lorsque vous signalez 5 vulnérabilités, ce qui soutient mon travail sur les outils et ressources pour la communauté. Merci !
J'ai écrit un plugin conçu pour aider à l'analyse dynamique et au piratage des plugins et thèmes WordPress. Il se trouve dans la branche plugin de ce dépôt.
Le dossier reports contient une sélection de mes rapports de vulnérabilité divulgués publiquement qui ont été soumis à des programmes de bug bounty. J'ai essayé d'obtenir un bon échantillon de différents types de vulnérabilités.
| CVE | Bounty | Vulnérabilité | 📄 Rapport 🐍 Python PoC 🔗 Blog |
|---|
| CVE-2024-30509 | 11.25 AXP | SellKit Subscriber+ Téléchargement Arbitraire de Fichiers | 📄 🐍 |
| CVE-2024-3242 | $469 | Brizy Contributor+ Téléversement Arbitraire de Fichiers | 📄 🐍 |
| CVE-2024-4361 | $325 | SiteOrigin Contributor+ XSS | 📄 |
| CVE-2024-22144 | 270 AXP | GoTMLS RCE non authentifié | 📄 🐍 🔗 |
| CVE-2024-6386 | $1639 | WPML Contributor+ SSTI vers RCE | 📄 🔗 |
| CVE-2024-4637 | $434 | Slider Revolution Contributor+ XSS | 📄 🐍 |
| CVE-2024-5153 | $361 | Starlar Elementor Addons Suppression Arbitraire de Dossiers | 📄 🐍 |
| CVE-2024-52376 | 60 AXP | Boat Rental System Téléversement Arbitraire de Fichiers non authentifié | 📄 🐍 |
| CVE-2024-50477 | 58.8 AXP | Stacks Mobile App Escalade de Privilèges non authentifiée | 📄 |
| CVE-2025-0366 | $782 | Jupiterx Core Contributor+ SVG vers RCE | 📄 🐍 🔗 |
Ces 📄 rapports sont dans leurs formats originaux tels que soumis. Les erreurs sont de ma responsabilité ; pour des versions plus jolies, veuillez consulter ceux qui ont des articles de blog liés 🔗. Lorsque j'ai créé un script de preuve de concept en Python, vous le trouverez dans le dossier ou directement en cliquant sur 🐍.
N'hésitez pas à réutiliser mon code Python pour vous aider à écrire vos propres PoCs ; à l'avenir, je pourrais transformer certaines fonctions en une bibliothèque facile à utiliser.
Si vous aimez ce que je fais avec wordpress-hacking ou mes autres projets, n'hésitez pas à contribuer sans dépenser d'argent en créant des issues, des PRs, ou simplement en m'envoyant un message pour me dire que vous l'utilisez. Et bien sûr, vous pouvez directement sponsoriser ce projet sur GitHub ou m'offrir un café ☕ ! Merci pour votre soutien – cela signifie beaucoup pour moi et pour la communauté open source !