CoreScanWP v1.4

Encontre plugins WordPress vulneráveis
antes dos atacantes.

O CoreScanWP cruza cada plugin e tema detetado com a Base de Dados Nacional de Vulnerabilidades do NIST. Problemas de gravidade crítica, alta e média são sinalizados com uma versão de correção e uma ligação direta para o comunicado.

Como funciona a deteção de vulnerabilidades.

Três passos. Nenhum nome de plugin, URL ou resultado de análise é alguma vez enviado a terceiros.

  1. 1

    Detetar o que está instalado

    O CoreScanWP lê a página inicial, percorre páginas internas e sonda ~230 ficheiros readme de plugins populares para revelar cada plugin e tema com uma versão confirmada.

  2. 2

    Cruzar com o feed de CVE

    Cada par nome + versão detetado é comparado com o feed público da Base de Dados Nacional de Vulnerabilidades do NIST. A consulta acontece contra a cópia guardada no seu navegador, atualizada em cada atualização do scanner, para que a correspondência corra à velocidade do readme.txt.

  3. 3

    Sinalizar por gravidade, ligar ao comunicado

    As correspondências são apresentadas inline com uma pílula de gravidade (crítica / alta / média / baixa), o identificador do CVE, a pontuação CVSS, a versão de correção e uma ligação direta para o comunicado oficial. Plugins corrigidos não aparecem.

Como se parece um achado.

Três CVEs reais contra o ecossistema de plugins WordPress. Cada um mostra o que o scanner produz quando uma versão vulnerável é detetada num site em produção.

Crítica Contact Form 7 Comunicado

Envio de ficheiros sem restrições permite que atacantes autenticados enviem ficheiros executáveis através do campo de anexo do form-mail. Uma conta de nível contribuinte é suficiente.

CVECVE-2020-35489 CVSS9.8 Publicado2020-12-17
Alta Elementor Comunicado

Execução remota de código autenticada através do endpoint de envio de ficheiros. Afeta todas as instalações com um utilizador de nível contribuinte.

CVECVE-2022-1329 CVSS8.8 Publicado2022-04-12
Média WooCommerce Comunicado

Injeção SQL no parâmetro de pesquisa de encomendas do admin. Requer privilégios de shop_manager. Corrigido na versão pontual do mesmo dia.

CVECVE-2022-2640 CVSS6.4 Publicado2022-07-15

Referência de gravidade.

O CoreScanWP reporta a pontuação base CVSS 3.1 e a faixa em que se enquadra, para que possa triar os achados sem ter de consultar nada.

Crítica 9,0 – 10,0

Execução remota de código não autenticada, contorno de autenticação, controlo total do site. Corrija no mesmo dia em que analisa.

Alta 7,0 – 8,9

Execução remota de código autenticada, escalonamento de privilégios, XSS armazenado nas vistas de admin. Corrija no prazo de uma semana.

Média 4,0 – 6,9

Injeção SQL que requer privilégios elevados, XSS refletido, divulgação de informação. Corrija na sua cadência normal de releases.

Baixa 0,1 – 3,9

Fugas menores de informação, CSRF de baixo impacto, denial-of-service em casos extremos. Corrija na próxima janela de manutenção.

De onde vêm os dados.

Um único feed aberto e gerido pelo governo. Sem dados proprietários, sem paywall, atualizado em cada atualização do CoreScanWP.

Base de Dados Nacional de Vulnerabilidades do NIST

O feed de CVE gerido pelo governo dos EUA. A pontuação base CVSS 3.1 que o CoreScanWP reporta é a pontuação oficial da NVD, não um recálculo. O CoreScanWP filtra a NVD para entradas cujo CPE aponta para WordPress e tem uma versão de correção conhecida.

nvd.nist.gov

Os cruzamentos acontecem no seu navegador. Nenhuma lista de plugins, URL ou resultado de análise é alguma vez enviada a um servidor de terceiros.