请勿向插件团队报告与 WordPress Core 相关的安全问题。若要报告 WordPress 本身的问题,请遵循报告安全漏洞的说明。

如果您发现存在安全问题的插件,请不要在任何地方公开发布相关信息。即使已在某个官方安全追踪站点提交了报告,增加对该安全问题的关注度往往会增加被黑客攻击的风险,且很少能加快修复速度。

若要报告插件问题,请通过电子邮件 plugins@wordpress.org 发送以下信息:

  • 对问题的清晰简洁描述
  • 指向特定插件的链接
  • 您是否已自行验证该安全问题
  • 可选 – 第三方网站上任何公开披露的链接

对于严重利用漏洞的情况,请牢记负责任且合理的披露原则。在向我们报告插件之前,应尝试直接联系开发者 (尽管我们理解这可能很困难——请先查看插件源代码,许多开发者会列出他们的电子邮件地址)。如果您无法私下联系他们,请直接联系我们,我们将提供帮助。

大多数插件已关闭以防止在新问题解决前下载新版本。因此,您可能 不会 在插件更新之前收到修复通知。此外,由于资源有限,我们目前 不提供 协助提交 CVE(通用漏洞披露)的服务。您可以自行提交,但我们无法提供帮助。

如果您已在公开渠道发布漏洞信息并提供了报告链接,请不要删除它!我们将直接将其转交给插件开发者。