Uneingeschränkter Datei-Upload ermöglicht authentifizierten Angreifern das Hochladen ausführbarer Dateien über das Formular-Mail-Anhangsfeld. Ein Konto auf Contributor-Ebene reicht aus.
Finden Sie verwundbare WordPress-Plugins,
bevor es Angreifer tun.
CoreScanWP gleicht jedes erkannte Plugin und Theme mit der NIST National Vulnerability Database ab. Kritische, hohe und mittlere Schweregrade werden mit Fix-Version und einem direkten Link zum Advisory gekennzeichnet.
Wie Schwachstellen-Erkennung funktioniert.
Drei Schritte. Kein Plugin-Name, keine URL, kein Scan-Ergebnis wird jemals an Dritte gesendet.
-
1
Erkennen, was installiert ist
CoreScanWP liest die Startseite, crawlt Unterseiten und prüft rund 230 beliebte Plugin-Readme-Dateien, um jedes Plugin und Theme mit bestätigter Version sichtbar zu machen.
-
2
Abgleich mit dem CVE-Feed
Jeder erkannte Name plus Version wird mit dem öffentlichen NIST-National-Vulnerability-Database-Feed abgeglichen. Die Abfrage erfolgt gegen die in Ihrem Browser vorgehaltene Kopie, der bei jedem Scanner-Update aktualisiert wird, sodass der Abgleich in
readme.txt-Geschwindigkeit läuft. -
3
Nach Schweregrad kennzeichnen, auf Advisory verlinken
Treffer werden inline mit einer Schweregrad-Plakette (kritisch / hoch / mittel / niedrig), der CVE-ID, dem CVSS-Score, der Fix-Version und einem direkten Link zum offiziellen Advisory dargestellt. Gepatchte Plugins erscheinen nicht.
So sieht ein Fund aus.
Drei echte CVEs im WordPress-Plugin-Ökosystem. Jeder zeigt, was der Scanner ausgibt, wenn eine verwundbare Version auf einer aktiven Site erkannt wird.
Authentifizierte Remote-Code-Ausführung über den Datei-Upload- Endpunkt. Betrifft alle Installationen mit einem Nutzer auf Contributor-Ebene.
SQL-Injection im Admin-Bestellsuche-Parameter. Erfordert shop_manager-Berechtigungen. Wurde im taggleichen Point-Release gepatcht.
Schweregrad-Referenz.
CoreScanWP meldet den CVSS-3.1-Base-Score und das zugehörige Band, damit Sie Funde triagieren können, ohne etwas nachschlagen zu müssen.
Nicht authentifizierte Remote-Code-Ausführung, Umgehung der Authentifizierung, vollständige Übernahme der Site. Patchen Sie am selben Tag, an dem Sie scannen.
Authentifizierte Remote-Code-Ausführung, Rechteausweitung, gespeichertes XSS in Admin-Ansichten. Patchen Sie innerhalb einer Woche.
SQL-Injection mit erhöhten Berechtigungen, reflektiertes XSS, Informationsoffenlegung. Patchen Sie im normalen Release-Rhythmus.
Kleinere Informationslecks, CSRF mit geringer Auswirkung, Randfall-Denial-of-Service. Patchen Sie im nächsten Wartungsfenster.
Woher die Daten stammen.
Ein offener, staatlich betriebener Schwachstellen-Feed. Keine proprietären Daten, keine Bezahlschranke, mit jedem CoreScanWP- Update aktualisiert.
NIST National Vulnerability Database
Der von der US-Regierung betriebene CVE-Feed. Der von CoreScanWP gemeldete CVSS-3.1-Base-Score ist der maßgebliche Score aus dem NVD, keine Neuberechnung. CoreScanWP filtert NVD-Einträge nach solchen, deren CPE auf WordPress zielt und die eine bekannte Fix-Version haben.
nvd.nist.govDer Abgleich findet in Ihrem Browser statt. Keine Plugin-Liste, URL oder Scan-Ergebnisse werden jemals an einen Drittserver gesendet.