
WordPressとそのプラグイン・テーマをハッキングするための便利なリソース集
WordPressおよびそのプラグインとテーマをハッキングするための便利なリソース集です。
WordPressの脆弱性の発見と報告に情熱を持っているなら、以下のバグ報奨金プログラムへの参加を検討してください: Wordfence と Patchstack。私のWordfenceリンクを通じて登録すると、あなたが5件の脆弱性を報告した際に私にも少しボーナスが入り、コミュニティ向けのツールやリソースの開発を支援することができます。ありがとうございます!
WordPressのプラグインとテーマの動的解析とハッキングを支援するために設計されたプラグインを作成しました。これはこのリポジトリの plugin ブランチにあります。
reportsディレクトリには、バグ報奨金プログラムに公開開示された私の脆弱性レポートの抜粋が含まれています。さまざまな脆弱性タイプを広くカバーするようにしています。
| CVE | 報奨金 | 脆弱性 | 📄 レポート 🐍 Python PoC 🔗 ブログ |
|---|---|---|---|
| CVE-2024-30509 | 11.25 AXP | SellKit Subscriber+ 任意ファイルダウンロード | 📄 🐍 |
| CVE-2024-3242 | $469 | Brizy Contributor+ 任意ファイルアップロード | 📄 🐍 |
| CVE-2024-4361 | $325 | SiteOrigin Contributor+ XSS | 📄 |
| CVE-2024-22144 | 270 AXP | GoTMLS 未認証RCE | 📄 🐍 🔗 |
| CVE-2024-6386 | $1639 | WPML Contributor+ SSTIからRCEへ | 📄 🔗 |
| CVE-2024-4637 | $434 | Slider Revolution Contributor+ XSS | 📄 🐍 |
| CVE-2024-5153 | $361 | Starlar Elementor Addons 任意フォルダ削除 | 📄 🐍 |
| CVE-2024-52376 |
これらの📄レポートは提出時の元の形式のままです。誤りがあればすべて私の責任です。より見やすい版については、🔗でブログ記事がリンクされているものを参照してください。Pythonの概念実証(PoC)スクリプトを作成した場合は、フォルダ内または🐍をクリックすると直接見つけることができます。
独自のPoCを作成する際に、私のPythonコードを自由に再利用してください。将来的には、いくつかの関数を使いやすいライブラリにしようと考えています。
wordpress-hackingや私の他のプロジェクトを気に入ってくださっているなら、お金を使わずに、issueの作成、PR、または使っていることを知らせるメッセージを送るだけで気軽に貢献してください。もちろん、GitHubでこのプロジェクトを直接スポンサーしたり、コーヒーを奢っていただくこともできます☕! ご支援ありがとうございます。それは私とオープンソースコミュニティにとって何にも代えがたいものです!
| 60 AXP |
| Boat Rental System 未認証の任意ファイルアップロード |
| 📄 🐍 |
| CVE-2024-50477 | 58.8 AXP | Stacks Mobile App 未認証の権限昇格 | 📄 |
| CVE-2025-0366 | $782 | Jupiterx Core Contributor+ SVGからRCEへ | 📄 🐍 🔗 |