CoreScanWP v1.4

Encuentre plugins WordPress vulnerables
antes que los atacantes.

CoreScanWP contrasta cada plugin y tema detectado con la NIST National Vulnerability Database. Los problemas de gravedad crítica, alta y media se marcan con una versión de corrección y un enlace directo al aviso.

Cómo funciona la detección de vulnerabilidades.

Tres pasos. Ningún nombre de plugin, ninguna URL, ningún resultado de análisis se envía a un tercero.

  1. 1

    Detectar lo instalado

    CoreScanWP lee la página principal, rastrea páginas internas y sondea unos 230 archivos readme de plugins populares para descubrir cada plugin y tema con una versión confirmada.

  2. 2

    Contrastar con el feed de CVE

    Cada nombre + versión detectados se compara con el feed público NIST National Vulnerability Database. La búsqueda ocurre contra la copia almacenada en su navegador, actualizada con cada actualización del escáner, para que la coincidencia se ejecute a velocidad de readme.txt.

  3. 3

    Marcar por gravedad, enlazar al aviso

    Las coincidencias se muestran en línea con una etiqueta de gravedad (crítica / alta / media / baja), el ID de CVE, la puntuación CVSS, la versión de corrección y un enlace directo al aviso oficial. Los plugins parcheados no aparecen.

Cómo se ve un hallazgo.

Tres CVE reales contra el ecosistema de plugins WordPress. Cada uno muestra lo que el escáner produce cuando se detecta una versión vulnerable en un sitio en vivo.

Crítica Contact Form 7 Aviso

Una carga de archivos sin restricciones permite a atacantes autenticados subir archivos ejecutables mediante el campo de adjuntos form-mail. Basta con una cuenta de nivel contributor.

CVECVE-2020-35489 CVSS9.8 Publicado2020-12-17
Alta Elementor Aviso

Ejecución remota de código autenticada a través del endpoint de carga de archivos. Afecta a todas las instalaciones con un usuario de nivel contributor.

CVECVE-2022-1329 CVSS8.8 Publicado2022-04-12
Media WooCommerce Aviso

Inyección SQL en el parámetro de búsqueda de pedidos del administrador. Requiere privilegios de shop_manager. Parcheado en el mismo día en una versión de mantenimiento.

CVECVE-2022-2640 CVSS6.4 Publicado2022-07-15

Referencia de gravedad.

CoreScanWP informa la puntuación base CVSS 3.1 y la banda en la que cae, para que pueda priorizar los hallazgos sin tener que buscar nada.

Crítica 9.0 – 10.0

Ejecución remota de código sin autenticación, bypass de autenticación, toma total del sitio. Parche el mismo día en que analice.

Alta 7.0 – 8.9

Ejecución remota de código autenticada, escalado de privilegios, XSS almacenado en vistas de administración. Parche en el plazo de una semana.

Media 4.0 – 6.9

Inyección SQL que requiere privilegios elevados, XSS reflejado, divulgación de información. Parche siguiendo su cadencia de versiones habitual.

Baja 0.1 – 3.9

Fugas de información menores, CSRF de bajo impacto, denegación de servicio en casos límite. Parche en su próxima ventana de mantenimiento.

De dónde vienen los datos.

Un único feed abierto de vulnerabilidades gestionado por el gobierno. Sin datos propietarios, sin muros de pago, actualizado con cada actualización de CoreScanWP.

NIST National Vulnerability Database

El feed de CVE gestionado por el gobierno de EE. UU. La puntuación base CVSS 3.1 que CoreScanWP reporta es la puntuación autorizada de NVD, no un recálculo. CoreScanWP filtra NVD a las entradas cuyo CPE apunta a WordPress y tiene una versión de corrección conocida.

nvd.nist.gov

Los contrastes se realizan en su navegador. Ninguna lista de plugins, URL o resultado de análisis se envía nunca a un servidor de terceros.