Sicherheitsbericht einreichen

WP STAGING gehört zu den führenden Backup- und Staging-Plugins im WordPress-Umfeld und nimmt Sicherheit sehr ernst. Kein Software-Projekt kann alle Sicherheitsaspekte vollständig abdecken. Deshalb ermutigen wir unsere Nutzer und die Sicherheits-Community, uns Sicherheitsfunde direkt zu melden. Diese Seite erklärt Dir, wie Du einen Bericht einreichst, welche Richtlinien gelten und wie wir Beiträge bewerten und belohnen.

Anerkennung & Belohnungen

Für berechtigte Sicherheitsberichte zahlen wir im Rahmen unseres Bug-Bounty-Programms Geldprämien. Jeder Bericht wird individuell bewertet: nach technischem Schweregrad, Ausnutzbarkeit, Angriffsvoraussetzungen, betroffenen Konfigurationen, Qualität des Berichts, Vollständigkeit der Einreichung und der gesamten Sicherheitsauswirkung.

CVSS ist ein wichtiger Baustein unserer Bewertung, aber nicht der einzige Faktor. Die endgültige Einstufung des Schweregrads und die Entscheidung über eine Belohnung liegen allein im Ermessen von WP STAGING.

So bewerten wir den Schweregrad

Den Schweregrad bewerten wir in erster Linie mit dem Common Vulnerability Scoring System (CVSS), ergänzt durch unsere eigene Prüfung von Ausnutzbarkeit, Angriffsvoraussetzungen, betroffenen Konfigurationen, realen Auswirkungen und weiteren technischen Faktoren. CVSS gibt uns eine gemeinsame Sprache für die Einordnung von Sicherheitslücken, dient aber als Orientierung und nicht als automatische Bewertungsformel.

Warum ähnliche Berichte unterschiedlich belohnt werden können

Jede Sicherheitslücke ist einzigartig. Zwei Berichte mit ähnlichen CVSS-Werten können unterschiedlich eingestuft oder belohnt werden, je nach Ausnutzbarkeit, betroffenen Umgebungen, Qualität des Berichts und gesamter Sicherheitsauswirkung. Unser interner Prüfprozess, einschließlich der genauen Bewertung und Gewichtung, wird nicht offengelegt.

Umfang dieses Programms

Dieses Belohnungsprogramm umfasst die jeweils neueste Version unserer Plugins:

  • Das kostenlose WP STAGING Plugin
  • WP Staging Pro

Andere Produkte und Dienste rund um WP STAGING, einschließlich der Website und des Kundenportals, sind nicht Teil dieses Programms. Solltest Du dort trotzdem ein bedeutendes Sicherheitsproblem entdecken, freuen wir uns über Deine Nachricht.

Themen außerhalb des Geltungsbereichs

  • Offenlegung der WP STAGING Versionsnummer.
  • CSV-Injection (Comma Separated Values) ohne Nachweis einer Sicherheitslücke.
  • Fehlende Best Practices in der SSL/TLS-Konfiguration.
  • Content Spoofing und Textinjektion ohne Angriffsvektor oder ohne die Möglichkeit, HTML oder CSS zu verändern.
  • Theoretische Sicherheitslücken ohne Proof of Concept, der eine erhebliche Sicherheitsauswirkung nachweist.
  • Die Tatsache, dass Nutzer mit Administrator- oder Editor-Rechten beliebiges JavaScript veröffentlichen können.
  • Unbearbeitete Ergebnisse automatisierter Scanner. Bitte prüfe die Probleme manuell und füge einen funktionierenden Proof of Concept bei.
  • Abweichungen von Sicherheits-Best-Practices ohne funktionierenden Proof of Concept.

So erhältst Du eine Kopie unserer Plugins zum Testen

Das kostenlose WP STAGING Plugin kannst Du auf wordpress.org herunterladen: https://wordpress.org/plugins/wp-staging/. Wenn Du WP Staging Pro für Sicherheitstests nutzen möchtest, kontaktiere uns unter support [at] wp-staging.com und beschreibe kurz, was Du testen möchtest.

Bedingungen und Regeln

  • Verfasse detaillierte Berichte mit Schritt-für-Schritt-Anleitungen, mit denen wir das Problem nachvollziehen können. Berichte, die sich mit den gelieferten Informationen nicht reproduzieren lassen, kommen für eine Belohnung nicht infrage.
  • Berichte, die maschinell erstellt wirken und nicht manuell verifiziert wurden, schließen wir ohne Belohnung.
  • Konzentriere jeden Bericht auf eine einzelne Sicherheitslücke, außer der Nachweis der Auswirkung erfordert die Verkettung mehrerer Lücken.
  • Bei doppelten Einreichungen ist nur der erste reproduzierbare Bericht belohnungsfähig. Probleme, die uns bereits bekannt sind, behandeln wir genauso.
  • Wenn mehrere Sicherheitslücken auf dieselbe Ursache zurückgehen, können wir sie für die Belohnung als ein einzelnes Problem behandeln.
  • Wenn Deine Tests Systeme, Dienste oder Daten betreffen könnten, die Dir nicht gehören, schütze jederzeit Privatsphäre, Datenintegrität und Verfügbarkeit. Interagiere nur mit Konten, die Dir gehören oder deren Inhaber ausdrücklich zugestimmt haben.

Verantwortungsvolle Offenlegung

Bitte behandle Deine Funde vertraulich. Veröffentliche oder diskutiere eine Sicherheitslücke nicht, auch keine bereits behobene, bevor ein Fix für unsere Nutzer verfügbar ist und wir die Offenlegung gemeinsam abgestimmt haben. Koordinierte Offenlegung schützt die vielen Websites, die auf WP STAGING vertrauen, während wir an einer Lösung arbeiten.

Deinen Bericht einreichen

Wenn Du ein Sicherheitsproblem gefunden hast, das den Richtlinien und dem Umfang dieses Programms entspricht, sende Deine Ergebnisse an support @ wp-staging.com und füge Folgendes bei:

  • Das betroffene Plugin und die getestete(n) Version(en).
  • Deine eigene CVSS-Einschätzung mit kurzer Begründung, erstellt mit dem CVSS-Rechner. Deine Berechnung hilft uns, den Bericht effizienter zu bewerten, legt aber weder die endgültige Einstufung noch die Belohnung automatisch fest.
  • Eine Erklärung der möglichen Auswirkungen des Problems.
  • Eine Schritt-für-Schritt-Anleitung zur Reproduktion, mit Proof of Concept, wo sinnvoll.
  • Die E-Mail-Adresse Deines WP STAGING Kontos.

Nach Deinem Bericht

Wir bemühen uns, neue Berichte innerhalb weniger Werktage zu bestätigen und jede Einreichung zügig zu prüfen. Während wir das Problem validieren, an einem Fix arbeiten und über eine Belohnung entscheiden, halten wir Dich auf dem Laufenden. Die Bearbeitungszeit kann je nach Komplexität des Problems variieren, und über die Belohnung entscheiden wir, sobald die vollständige Auswirkung und der Fix klar sind.