WP STAGING gehört zu den führenden Backup- und Staging-Plugins im WordPress-Umfeld und nimmt Sicherheit sehr ernst. Kein Software-Projekt kann alle Sicherheitsaspekte vollständig abdecken. Deshalb ermutigen wir unsere Nutzer und die Sicherheits-Community, uns Sicherheitsfunde direkt zu melden. Diese Seite erklärt Dir, wie Du einen Bericht einreichst, welche Richtlinien gelten und wie wir Beiträge bewerten und belohnen.
Anerkennung & Belohnungen
Für berechtigte Sicherheitsberichte zahlen wir im Rahmen unseres Bug-Bounty-Programms Geldprämien. Jeder Bericht wird individuell bewertet: nach technischem Schweregrad, Ausnutzbarkeit, Angriffsvoraussetzungen, betroffenen Konfigurationen, Qualität des Berichts, Vollständigkeit der Einreichung und der gesamten Sicherheitsauswirkung.
CVSS ist ein wichtiger Baustein unserer Bewertung, aber nicht der einzige Faktor. Die endgültige Einstufung des Schweregrads und die Entscheidung über eine Belohnung liegen allein im Ermessen von WP STAGING.
So bewerten wir den Schweregrad
Den Schweregrad bewerten wir in erster Linie mit dem Common Vulnerability Scoring System (CVSS), ergänzt durch unsere eigene Prüfung von Ausnutzbarkeit, Angriffsvoraussetzungen, betroffenen Konfigurationen, realen Auswirkungen und weiteren technischen Faktoren. CVSS gibt uns eine gemeinsame Sprache für die Einordnung von Sicherheitslücken, dient aber als Orientierung und nicht als automatische Bewertungsformel.
Warum ähnliche Berichte unterschiedlich belohnt werden können
Jede Sicherheitslücke ist einzigartig. Zwei Berichte mit ähnlichen CVSS-Werten können unterschiedlich eingestuft oder belohnt werden, je nach Ausnutzbarkeit, betroffenen Umgebungen, Qualität des Berichts und gesamter Sicherheitsauswirkung. Unser interner Prüfprozess, einschließlich der genauen Bewertung und Gewichtung, wird nicht offengelegt.
Umfang dieses Programms
Dieses Belohnungsprogramm umfasst die jeweils neueste Version unserer Plugins:
- Das kostenlose WP STAGING Plugin
- WP Staging Pro
Andere Produkte und Dienste rund um WP STAGING, einschließlich der Website und des Kundenportals, sind nicht Teil dieses Programms. Solltest Du dort trotzdem ein bedeutendes Sicherheitsproblem entdecken, freuen wir uns über Deine Nachricht.
Themen außerhalb des Geltungsbereichs
- Offenlegung der WP STAGING Versionsnummer.
- CSV-Injection (Comma Separated Values) ohne Nachweis einer Sicherheitslücke.
- Fehlende Best Practices in der SSL/TLS-Konfiguration.
- Content Spoofing und Textinjektion ohne Angriffsvektor oder ohne die Möglichkeit, HTML oder CSS zu verändern.
- Theoretische Sicherheitslücken ohne Proof of Concept, der eine erhebliche Sicherheitsauswirkung nachweist.
- Die Tatsache, dass Nutzer mit Administrator- oder Editor-Rechten beliebiges JavaScript veröffentlichen können.
- Unbearbeitete Ergebnisse automatisierter Scanner. Bitte prüfe die Probleme manuell und füge einen funktionierenden Proof of Concept bei.
- Abweichungen von Sicherheits-Best-Practices ohne funktionierenden Proof of Concept.
So erhältst Du eine Kopie unserer Plugins zum Testen
Das kostenlose WP STAGING Plugin kannst Du auf wordpress.org herunterladen: https://wordpress.org/plugins/wp-staging/. Wenn Du WP Staging Pro für Sicherheitstests nutzen möchtest, kontaktiere uns unter support [at] wp-staging.com und beschreibe kurz, was Du testen möchtest.
Bedingungen und Regeln
- Verfasse detaillierte Berichte mit Schritt-für-Schritt-Anleitungen, mit denen wir das Problem nachvollziehen können. Berichte, die sich mit den gelieferten Informationen nicht reproduzieren lassen, kommen für eine Belohnung nicht infrage.
- Berichte, die maschinell erstellt wirken und nicht manuell verifiziert wurden, schließen wir ohne Belohnung.
- Konzentriere jeden Bericht auf eine einzelne Sicherheitslücke, außer der Nachweis der Auswirkung erfordert die Verkettung mehrerer Lücken.
- Bei doppelten Einreichungen ist nur der erste reproduzierbare Bericht belohnungsfähig. Probleme, die uns bereits bekannt sind, behandeln wir genauso.
- Wenn mehrere Sicherheitslücken auf dieselbe Ursache zurückgehen, können wir sie für die Belohnung als ein einzelnes Problem behandeln.
- Wenn Deine Tests Systeme, Dienste oder Daten betreffen könnten, die Dir nicht gehören, schütze jederzeit Privatsphäre, Datenintegrität und Verfügbarkeit. Interagiere nur mit Konten, die Dir gehören oder deren Inhaber ausdrücklich zugestimmt haben.
Verantwortungsvolle Offenlegung
Bitte behandle Deine Funde vertraulich. Veröffentliche oder diskutiere eine Sicherheitslücke nicht, auch keine bereits behobene, bevor ein Fix für unsere Nutzer verfügbar ist und wir die Offenlegung gemeinsam abgestimmt haben. Koordinierte Offenlegung schützt die vielen Websites, die auf WP STAGING vertrauen, während wir an einer Lösung arbeiten.
Deinen Bericht einreichen
Wenn Du ein Sicherheitsproblem gefunden hast, das den Richtlinien und dem Umfang dieses Programms entspricht, sende Deine Ergebnisse an support @ wp-staging.com und füge Folgendes bei:
- Das betroffene Plugin und die getestete(n) Version(en).
- Deine eigene CVSS-Einschätzung mit kurzer Begründung, erstellt mit dem CVSS-Rechner. Deine Berechnung hilft uns, den Bericht effizienter zu bewerten, legt aber weder die endgültige Einstufung noch die Belohnung automatisch fest.
- Eine Erklärung der möglichen Auswirkungen des Problems.
- Eine Schritt-für-Schritt-Anleitung zur Reproduktion, mit Proof of Concept, wo sinnvoll.
- Die E-Mail-Adresse Deines WP STAGING Kontos.
Nach Deinem Bericht
Wir bemühen uns, neue Berichte innerhalb weniger Werktage zu bestätigen und jede Einreichung zügig zu prüfen. Während wir das Problem validieren, an einem Fix arbeiten und über eine Belohnung entscheiden, halten wir Dich auf dem Laufenden. Die Bearbeitungszeit kann je nach Komplexität des Problems variieren, und über die Belohnung entscheiden wir, sobald die vollständige Auswirkung und der Fix klar sind.