Envio de ficheiros sem restrições permite que atacantes autenticados enviem ficheiros executáveis através do campo de anexo do form-mail. Uma conta de nível contribuinte é suficiente.
Encontre plugins WordPress vulneráveis
antes dos atacantes.
O CoreScanWP cruza cada plugin e tema detetado com a Base de Dados Nacional de Vulnerabilidades do NIST. Problemas de gravidade crítica, alta e média são sinalizados com uma versão de correção e uma ligação direta para o comunicado.
Como funciona a deteção de vulnerabilidades.
Três passos. Nenhum nome de plugin, URL ou resultado de análise é alguma vez enviado a terceiros.
-
1
Detetar o que está instalado
O CoreScanWP lê a página inicial, percorre páginas internas e sonda ~230 ficheiros readme de plugins populares para revelar cada plugin e tema com uma versão confirmada.
-
2
Cruzar com o feed de CVE
Cada par nome + versão detetado é comparado com o feed público da Base de Dados Nacional de Vulnerabilidades do NIST. A consulta acontece contra a cópia guardada no seu navegador, atualizada em cada atualização do scanner, para que a correspondência corra à velocidade do
readme.txt. -
3
Sinalizar por gravidade, ligar ao comunicado
As correspondências são apresentadas inline com uma pílula de gravidade (crítica / alta / média / baixa), o identificador do CVE, a pontuação CVSS, a versão de correção e uma ligação direta para o comunicado oficial. Plugins corrigidos não aparecem.
Como se parece um achado.
Três CVEs reais contra o ecossistema de plugins WordPress. Cada um mostra o que o scanner produz quando uma versão vulnerável é detetada num site em produção.
Execução remota de código autenticada através do endpoint de envio de ficheiros. Afeta todas as instalações com um utilizador de nível contribuinte.
Injeção SQL no parâmetro de pesquisa de encomendas do admin. Requer privilégios de shop_manager. Corrigido na versão pontual do mesmo dia.
Referência de gravidade.
O CoreScanWP reporta a pontuação base CVSS 3.1 e a faixa em que se enquadra, para que possa triar os achados sem ter de consultar nada.
Execução remota de código não autenticada, contorno de autenticação, controlo total do site. Corrija no mesmo dia em que analisa.
Execução remota de código autenticada, escalonamento de privilégios, XSS armazenado nas vistas de admin. Corrija no prazo de uma semana.
Injeção SQL que requer privilégios elevados, XSS refletido, divulgação de informação. Corrija na sua cadência normal de releases.
Fugas menores de informação, CSRF de baixo impacto, denial-of-service em casos extremos. Corrija na próxima janela de manutenção.
De onde vêm os dados.
Um único feed aberto e gerido pelo governo. Sem dados proprietários, sem paywall, atualizado em cada atualização do CoreScanWP.
Base de Dados Nacional de Vulnerabilidades do NIST
O feed de CVE gerido pelo governo dos EUA. A pontuação base CVSS 3.1 que o CoreScanWP reporta é a pontuação oficial da NVD, não um recálculo. O CoreScanWP filtra a NVD para entradas cujo CPE aponta para WordPress e tem uma versão de correção conhecida.
nvd.nist.govOs cruzamentos acontecem no seu navegador. Nenhuma lista de plugins, URL ou resultado de análise é alguma vez enviada a um servidor de terceiros.