php-wordpress-audit
Installation
SKILL.md
PHP WordPress 框架安全审计(php-wordpress-audit)
分析 WordPress 项目中的框架特效安全机制,重点覆盖:
- nonce 校验与 capability 权限检查(防止 CSRF 与越权)
- WordPress AJAX 回调(
admin-ajax.php的wp_ajax_*与wp_ajax_nopriv_*) - 输出 escaping 与模板注入风险(esc_html/esc_attr/esc_url/wp_kses 等)
$wpdb查询参数化与直接拼接风险- 重定向(wp_redirect 与 wp_safe_redirect)
- 上传处理(wp_handle_upload)与可执行文件风险
- 远程 HTTP(wp_remote_get/wp_remote_post)与 SSRF 关联
输入
用户提供:
source_path:WordPress 代码目录根(含 wp-content/plugins 或主题目录) 可选:output_path:输出目录路径(默认{source_path}_audit)