CoreScanWP v1.4

Tìm các plugin WordPress có lỗ hổng
trước khi kẻ tấn công làm điều đó.

CoreScanWP đối chiếu mọi plugin và giao diện được phát hiện với Cơ sở dữ liệu Lỗ hổng Quốc gia của NIST. Các vấn đề mức nghiêm trọng, cao và trung bình được đánh dấu kèm phiên bản khắc phục và liên kết trực tiếp đến khuyến cáo.

Cách phát hiện lỗ hổng hoạt động.

Ba bước. Không có tên plugin, URL hay kết quả quét nào từng được gửi cho bên thứ ba.

  1. 1

    Phát hiện những gì đã được cài đặt

    CoreScanWP đọc trang chủ, thu thập các trang con và kiểm tra khoảng 230 tập tin readme plugin phổ biến để đưa ra mọi plugin và giao diện có phiên bản đã được xác nhận.

  2. 2

    Đối chiếu với nguồn cấp CVE

    Mỗi tên + phiên bản được phát hiện đều được đối chiếu với nguồn cấp Cơ sở dữ liệu Lỗ hổng Quốc gia công khai của NIST. Việc tra cứu diễn ra dựa trên một bộ nhớ cache cục bộ, được làm mới trên mỗi lần nâng cấp trình quét, nên đối chiếu chạy ở tốc độ readme.txt.

  3. 3

    Đánh dấu theo mức độ, liên kết đến khuyến cáo

    Các kết quả khớp được hiển thị nội tuyến với một huy hiệu mức độ (nghiêm trọng / cao / trung bình / thấp), mã CVE, điểm CVSS, phiên bản khắc phục và liên kết trực tiếp đến khuyến cáo chính thức. Các plugin đã vá không xuất hiện.

Một phát hiện trông như thế nào.

Ba CVE thực chống lại hệ sinh thái plugin WordPress. Mỗi cái thể hiện những gì trình quét xuất ra khi một phiên bản có lỗ hổng được phát hiện trên một trang đang hoạt động.

Nghiêm trọng Contact Form 7 Khuyến cáo

Việc tải lên tập tin không hạn chế cho phép kẻ tấn công đã xác thực tải lên các tập tin thực thi qua trường đính kèm form-mail. Chỉ cần tài khoản cấp cộng tác viên là đủ.

CVECVE-2020-35489 CVSS9.8 Công bố2020-12-17
Cao Elementor Khuyến cáo

Thực thi mã từ xa đã xác thực qua điểm cuối tải lên tập tin. Ảnh hưởng đến mọi cài đặt có người dùng cấp cộng tác viên.

CVECVE-2022-1329 CVSS8.8 Công bố2022-04-12
Trung bình WooCommerce Khuyến cáo

SQL injection trong tham số tìm kiếm đơn hàng của quản trị. Yêu cầu đặc quyền shop_manager. Đã vá trong bản phát hành cùng ngày.

CVECVE-2022-2640 CVSS6.4 Công bố2022-07-15

Tham chiếu mức độ nghiêm trọng.

CoreScanWP báo cáo điểm cơ sở CVSS 3.1 và dải mà nó thuộc về, để bạn có thể phân loại các phát hiện mà không cần tra cứu gì.

Nghiêm trọng 9.0 – 10.0

Thực thi mã từ xa không cần xác thực, vượt qua xác thực, chiếm quyền toàn bộ trang. Vá ngay trong ngày bạn quét.

Cao 7.0 – 8.9

Thực thi mã từ xa đã xác thực, leo thang đặc quyền, XSS lưu trữ trong khu vực quản trị. Vá trong tuần.

Trung bình 4.0 – 6.9

SQL injection yêu cầu đặc quyền cao, XSS phản chiếu, lộ thông tin. Vá theo nhịp phát hành thông thường của bạn.

Thấp 0.1 – 3.9

Rò rỉ thông tin nhỏ, CSRF tác động thấp, từ chối dịch vụ ở trường hợp biên. Vá trong cửa sổ bảo trì tiếp theo của bạn.

Dữ liệu đến từ đâu.

Một nguồn cấp lỗ hổng mở, do chính phủ vận hành. Không có dữ liệu độc quyền, không có tường phí, được làm mới trên mỗi lần nâng cấp CoreScanWP.

Cơ sở dữ liệu Lỗ hổng Quốc gia của NIST

Nguồn cấp CVE do chính phủ Hoa Kỳ vận hành. Điểm cơ sở CVSS 3.1 mà CoreScanWP báo cáo là điểm có thẩm quyền từ NVD, không phải tính toán lại. CoreScanWP lọc NVD xuống các mục có CPE nhắm mục tiêu WordPress và có phiên bản khắc phục đã biết.

nvd.nist.gov

Việc đối chiếu diễn ra trong trình duyệt của bạn. Không có danh sách plugin, URL hay kết quả quét nào từng được gửi đến máy chủ bên thứ ba.