CoreScanWP v1.4

Trouvez les extensions WordPress vulnérables
avant les attaquants.

CoreScanWP recoupe chaque extension et thème détectés avec la NIST National Vulnerability Database. Les problèmes de gravité critique, élevée et moyenne sont signalés avec une version corrigée et un lien direct vers l'avis.

Comment fonctionne la détection de vulnérabilités.

Trois étapes. Aucun nom d'extension, aucune URL, aucun résultat d'analyse n'est jamais envoyé à un tiers.

  1. 1

    Détecter ce qui est installé

    CoreScanWP lit la page d'accueil, parcourt les pages internes et sonde ~230 fichiers readme d'extensions populaires pour faire remonter chaque extension et thème avec une version confirmée.

  2. 2

    Recouper avec le flux CVE

    Chaque paire nom + version détectée est comparée au flux public de la NIST National Vulnerability Database. La recherche s'effectue sur la copie conservée dans votre navigateur, rafraîchi à chaque mise à jour du scanner, afin que la comparaison se fasse à la vitesse d'un readme.txt.

  3. 3

    Signaler par gravité, lier à l'avis

    Les correspondances sont affichées en ligne avec une pastille de gravité (critique / élevée / moyenne / faible), l'identifiant CVE, le score CVSS, la version corrigée et un lien direct vers l'avis officiel. Les extensions corrigées n'apparaissent pas.

À quoi ressemble un résultat.

Trois CVE réels contre l'écosystème d'extensions WordPress. Chacun montre ce que le scanner produit lorsqu'une version vulnérable est détectée sur un site en ligne.

Critique Contact Form 7 Avis

Un téléversement de fichier sans restriction permet à des attaquants authentifiés de téléverser des fichiers exécutables via le champ de pièce jointe du formulaire. Un compte de niveau contributeur suffit.

CVECVE-2020-35489 CVSS9.8 Publié2020-12-17
Élevée Elementor Avis

Exécution de code à distance authentifiée via le point d'entrée de téléversement de fichiers. Affecte toutes les installations avec un utilisateur de niveau contributeur.

CVECVE-2022-1329 CVSS8.8 Publié2022-04-12
Moyenne WooCommerce Avis

Injection SQL dans le paramètre admin de recherche de commandes. Nécessite les privilèges shop_manager. Corrigée dans la mise à jour ponctuelle du même jour.

CVECVE-2022-2640 CVSS6.4 Publié2022-07-15

Référence de gravité.

CoreScanWP signale le score de base CVSS 3.1 et la bande dans laquelle il se situe, afin que vous puissiez trier les résultats sans avoir à rechercher quoi que ce soit.

Critique 9.0 – 10.0

Exécution de code à distance non authentifiée, contournement d'authentification, prise de contrôle complète du site. Corrigez le jour même de l'analyse.

Élevée 7.0 – 8.9

Exécution de code à distance authentifiée, escalade de privilèges, XSS stocké dans les vues admin. Corrigez dans la semaine.

Moyenne 4.0 – 6.9

Injection SQL nécessitant des privilèges élevés, XSS réfléchi, divulgation d'informations. Corrigez selon votre cadence de release normale.

Faible 0.1 – 3.9

Fuites d'informations mineures, CSRF à faible impact, déni de service dans des cas particuliers. Corrigez lors de votre prochaine fenêtre de maintenance.

D'où proviennent les données.

Un flux de vulnérabilités unique, ouvert et géré par un gouvernement. Pas de données propriétaires, pas de paywall, rafraîchi à chaque mise à jour de CoreScanWP.

NIST National Vulnerability Database

Le flux CVE géré par le gouvernement américain. Le score de base CVSS 3.1 que CoreScanWP signale est le score qui fait autorité provenant de NVD, pas un recalcul. CoreScanWP filtre NVD pour ne conserver que les entrées dont le CPE cible WordPress et dont une version corrigée est connue.

nvd.nist.gov

Les recoupements se font dans votre navigateur. Aucune liste d'extensions, aucune URL et aucun résultat d'analyse n'est jamais envoyé à un serveur tiers.