
Коллекция полезных ресурсов для взлома WordPress, его плагинов и тем
Некоторые полезные ресурсы для взлома WordPress, а также его плагинов и тем.
Если вы увлечены поиском и сообщением об уязвимостях WordPress, рассмотрите возможность участия в этих программах bug bounty: Wordfence и Patchstack. Регистрация по моей ссылке Wordfence даёт мне небольшой бонус, когда вы сообщаете о 5 уязвимостях, помогая поддерживать мою работу над инструментами и ресурсами для сообщества. Спасибо!
Я написал плагин, предназначенный для помощи в динамическом анализе и взломе плагинов и тем WordPress; его можно найти в ветке plugin этого репозитория.
Каталог reports содержит подборку моих публично раскрытых отчётов об уязвимостях, которые были переданы программам bug bounty. Я постарался охватить хороший срез различных типов уязвимостей.
| CVE | Bounty | Vulnerability | 📄 Отчёт 🐍 Python PoC 🔗 Блог |
|---|
| CVE-2024-30509 | 11.25 AXP | SellKit Subscriber+ Arbitrary File Download | 📄 🐍 |
| CVE-2024-3242 | $469 | Brizy Contributor+ Arbitrary File Upload | 📄 🐍 |
| CVE-2024-4361 | $325 | SiteOrigin Contributor+ XSS | 📄 |
| CVE-2024-22144 | 270 AXP | GoTMLS Unauthenticated RCE | 📄 🐍 🔗 |
| CVE-2024-6386 | $1639 | WPML Contributor+ SSTI to RCE | 📄 🔗 |
| CVE-2024-4637 | $434 | Slider Revolution Contributor+ XSS | 📄 🐍 |
| CVE-2024-5153 | $361 | Starlar Elementor Addons Arbitrary Folder Deletion | 📄 🐍 |
| CVE-2024-52376 | 60 AXP | Boat Rental System Unauthenticated Arbitrary File Upload | 📄 🐍 |
| CVE-2024-50477 | 58.8 AXP | Stacks Mobile App Unauthenticated Privileged Escalation | 📄 |
| CVE-2025-0366 | $782 | Jupiterx Core Contributor+ SVG to RCE | 📄 🐍 🔗 |
Эти отчёты 📄 представлены в исходных форматах, в которых они были первоначально отправлены. Все ошибки — мои; за более красивыми версиями обращайтесь к тем, у которых есть привязанные записи в блоге 🔗. Если я создал Python-скрипт для доказательства концепции, вы найдёте его в папке или напрямую, нажав на 🐍.
Не стесняйтесь переиспользовать мой Python-код для написания собственных PoC; в будущем я, возможно, превращу некоторые функции в удобную библиотеку.
Если вам нравится то, что я делаю с wordpress-hacking или моими другими проектами, пожалуйста, не стесняйтесь вносить вклад без трат денег — создавая issues, отправляя PR или просто написав мне, чтобы я знал, что вы пользуетесь этим. И, конечно, вы можете напрямую спонсировать этот проект на GitHub или купить мне кофе ☕! Спасибо за вашу поддержку — она значит для меня и сообщества open source очень много!