
Uma coleção de recursos úteis para hackear WordPress e seus plugins e temas
Alguns recursos úteis para hackear o WordPress e seus plugins e temas.
Se você é apaixonado por encontrar e reportar vulnerabilidades no WordPress, considere participar destes programas de bug bounty: Wordfence e Patchstack. Registrar-se pelo meu link do Wordfence me dá um pequeno bônus quando você reporta 5 vulnerabilidades, ajudando a apoiar meu trabalho em ferramentas e recursos para a comunidade. Obrigado!
Escrevi um plugin projetado para ajudar na análise dinâmica e no hacking de plugins e temas do WordPress; ele pode ser encontrado no branch plugin deste repositório.
O diretório de relatórios contém uma seleção dos meus relatórios de vulnerabilidades divulgados publicamente e enviados a programas de bug bounty. Tentei obter uma boa amostra de diferentes tipos de vulnerabilidade.
| CVE | Bounty | Vulnerabilidade | 📄 Relatório 🐍 PoC em Python 🔗 Blog |
|---|---|---|---|
| CVE-2024-30509 | 11.25 AXP | SellKit Subscriber+ Download Arbitrário de Arquivos | 📄 🐍 |
| CVE-2024-3242 | $469 | Brizy Contributor+ Upload Arbitrário de Arquivos | 📄 🐍 |
| CVE-2024-4361 | $325 | SiteOrigin Contributor+ XSS | 📄 |
| CVE-2024-22144 | 270 AXP | GoTMLS RCE Não Autenticado | 📄 🐍 🔗 |
| CVE-2024-6386 | $1639 | WPML Contributor+ SSTI para RCE | 📄 🔗 |
| CVE-2024-4637 | $434 | Slider Revolution Contributor+ XSS | 📄 🐍 |
| CVE-2024-5153 | $361 | Starlar Elementor Addons Exclusão Arbitrária de Pastas | 📄 🐍 |
| CVE-2024-52376 | 60 AXP | Boat Rental System Upload Arbitrário de Arquivos Não Autenticado | 📄 🐍 |
| CVE-2024-50477 | 58.8 AXP | Stacks Mobile App Escalada de Privilégios Não Autenticada | 📄 |
| CVE-2025-0366 | $782 | Jupiterx Core Contributor+ SVG para RCE | 📄 🐍 🔗 |
Estes 📄 relatórios estão em seus formatos originais, como foram submetidos. Quaisquer erros são meus; para versões mais bonitas, consulte aqueles que possuem posts de blog vinculados 🔗. Onde criei um script Python de prova de conceito, você o encontrará na pasta ou diretamente clicando em 🐍.
Sinta-se à vontade para reutilizar meu código Python para ajudar a escrever suas próprias PoCs; no futuro, talvez eu transforme algumas das funções em uma biblioteca fácil de usar.
Se você ama o que estou fazendo com o wordpress-hacking ou com meus outros projetos, sinta-se à vontade para contribuir sem gastar dinheiro criando issues, PRs, ou apenas enviando uma mensagem para me avisar que você o utiliza. E, claro, você pode patrocinar este projeto diretamente no GitHub ou me comprar um café ☕! Obrigado pelo seu apoio – isso significa o mundo para mim e para a comunidade de código aberto!