CoreScanWP v1.4

Finden Sie verwundbare WordPress-Plugins,
bevor es Angreifer tun.

CoreScanWP gleicht jedes erkannte Plugin und Theme mit der NIST National Vulnerability Database ab. Kritische, hohe und mittlere Schweregrade werden mit Fix-Version und einem direkten Link zum Advisory gekennzeichnet.

Wie Schwachstellen-Erkennung funktioniert.

Drei Schritte. Kein Plugin-Name, keine URL, kein Scan-Ergebnis wird jemals an Dritte gesendet.

  1. 1

    Erkennen, was installiert ist

    CoreScanWP liest die Startseite, crawlt Unterseiten und prüft rund 230 beliebte Plugin-Readme-Dateien, um jedes Plugin und Theme mit bestätigter Version sichtbar zu machen.

  2. 2

    Abgleich mit dem CVE-Feed

    Jeder erkannte Name plus Version wird mit dem öffentlichen NIST-National-Vulnerability-Database-Feed abgeglichen. Die Abfrage erfolgt gegen die in Ihrem Browser vorgehaltene Kopie, der bei jedem Scanner-Update aktualisiert wird, sodass der Abgleich in readme.txt-Geschwindigkeit läuft.

  3. 3

    Nach Schweregrad kennzeichnen, auf Advisory verlinken

    Treffer werden inline mit einer Schweregrad-Plakette (kritisch / hoch / mittel / niedrig), der CVE-ID, dem CVSS-Score, der Fix-Version und einem direkten Link zum offiziellen Advisory dargestellt. Gepatchte Plugins erscheinen nicht.

So sieht ein Fund aus.

Drei echte CVEs im WordPress-Plugin-Ökosystem. Jeder zeigt, was der Scanner ausgibt, wenn eine verwundbare Version auf einer aktiven Site erkannt wird.

Kritisch Contact Form 7 Advisory

Uneingeschränkter Datei-Upload ermöglicht authentifizierten Angreifern das Hochladen ausführbarer Dateien über das Formular-Mail-Anhangsfeld. Ein Konto auf Contributor-Ebene reicht aus.

CVECVE-2020-35489 CVSS9.8 Veröffentlicht2020-12-17
Hoch Elementor Advisory

Authentifizierte Remote-Code-Ausführung über den Datei-Upload- Endpunkt. Betrifft alle Installationen mit einem Nutzer auf Contributor-Ebene.

CVECVE-2022-1329 CVSS8.8 Veröffentlicht2022-04-12
Mittel WooCommerce Advisory

SQL-Injection im Admin-Bestellsuche-Parameter. Erfordert shop_manager-Berechtigungen. Wurde im taggleichen Point-Release gepatcht.

CVECVE-2022-2640 CVSS6.4 Veröffentlicht2022-07-15

Schweregrad-Referenz.

CoreScanWP meldet den CVSS-3.1-Base-Score und das zugehörige Band, damit Sie Funde triagieren können, ohne etwas nachschlagen zu müssen.

Kritisch 9.0 – 10.0

Nicht authentifizierte Remote-Code-Ausführung, Umgehung der Authentifizierung, vollständige Übernahme der Site. Patchen Sie am selben Tag, an dem Sie scannen.

Hoch 7.0 – 8.9

Authentifizierte Remote-Code-Ausführung, Rechteausweitung, gespeichertes XSS in Admin-Ansichten. Patchen Sie innerhalb einer Woche.

Mittel 4.0 – 6.9

SQL-Injection mit erhöhten Berechtigungen, reflektiertes XSS, Informationsoffenlegung. Patchen Sie im normalen Release-Rhythmus.

Niedrig 0.1 – 3.9

Kleinere Informationslecks, CSRF mit geringer Auswirkung, Randfall-Denial-of-Service. Patchen Sie im nächsten Wartungsfenster.

Woher die Daten stammen.

Ein offener, staatlich betriebener Schwachstellen-Feed. Keine proprietären Daten, keine Bezahlschranke, mit jedem CoreScanWP- Update aktualisiert.

NIST National Vulnerability Database

Der von der US-Regierung betriebene CVE-Feed. Der von CoreScanWP gemeldete CVSS-3.1-Base-Score ist der maßgebliche Score aus dem NVD, keine Neuberechnung. CoreScanWP filtert NVD-Einträge nach solchen, deren CPE auf WordPress zielt und die eine bekannte Fix-Version haben.

nvd.nist.gov

Der Abgleich findet in Ihrem Browser statt. Keine Plugin-Liste, URL oder Scan-Ergebnisse werden jemals an einen Drittserver gesendet.