Cory Marsh

Member since
2021-07-26
Location
Boise Idaho
Employer
Job title
Authored
1
SVN commit access
1
Readme contributor
0
Combined install base
300 across 1 plugins

Alerts (0)

No open alerts.

Show 2 resolved alerts
Critical code_pattern BitFire Security – Firewall, Malware Scanner, Bot Blocker, Login Protection Resolved · fp_cloudflare_doh_lookup 24d ago
Slugbitfire
Patternhardcoded_ip_url
Kindbuiltin
Version5.0.9
Hit count3
First hit
File
src/util.php
Line
3,429
Snippet
$url = 'https://1.1.1.1/dns-query?name=' . urlencode($query) . '&type=PTR';
Explanationplugin source hardcodes a raw IPv4 URL (e.g. `https://94.156.79.8/...`) — legitimate plugins use DNS hostnames because IPs change. Hardcoded IPs in plugin code are almost always either dev leftovers or attacker C2 infrastructure. The June 2024 social-warfare keylogger (audit #14) used `https://94.156.79.8/sc-top.js` for the JS payload host, `/AddSites` for victim registration, `/CMSUsers` for filesystem-recon exfil. Operator infrastructure on raw IPs avoids domain registration / RDAP detection paths. Post-filtered to skip RFC1918/loopback/link-local ranges and `vendor/`/`tests/` paths.
View raw JSON
{
    "slug": "bitfire",
    "pattern": "hardcoded_ip_url",
    "kind": "builtin",
    "version": "5.0.9",
    "hit_count": 3,
    "first_hit": {
        "file": "src/util.php",
        "line": 3429,
        "snippet": "$url      = 'https://1.1.1.1/dns-query?name=' . urlencode($query) . '&type=PTR';"
    },
    "explanation": "plugin source hardcodes a raw IPv4 URL (e.g. `https://94.156.79.8/...`) \u2014 legitimate plugins use DNS hostnames because IPs change. Hardcoded IPs in plugin code are almost always either dev leftovers or attacker C2 infrastructure. The June 2024 social-warfare keylogger (audit #14) used `https://94.156.79.8/sc-top.js` for the JS payload host, `/AddSites` for victim registration, `/CMSUsers` for filesystem-recon exfil. Operator infrastructure on raw IPs avoids domain registration / RDAP detection paths. Post-filtered to skip RFC1918/loopback/link-local ranges and `vendor/`/`tests/` paths."
}
Critical code_scan_delta BitFire Security – Firewall, Malware Scanner, Bot Blocker, Login Protection Resolved · fp_self_referential_scanner_signatures 24d ago
Slugbitfire
Previous version4.8.2
Current version5.0.9
New findings
PatternKindFileLineSnippetConfidence
eval_callbuiltinsrc/dashboard/threat_hunter.php1,795$reasons[] = 'eval()';medium
eval_callbuiltinsrc/dashboard/threat_hunter.php3,213['/\beval\s*\(/i', 'eval()', 'danger'],medium
eval_callbuiltinsrc/dashboard/threat_hunter.php3,229'eval(',medium
eval_callbuiltinsrc/dashboard/threat_hunter.php3,450$excerpt_clause = content_like_clause('post_excerpt', ['<script', 'javascript:', 'eval(']);medium
eval_callbuiltinsrc/dashboard/threat_hunter.php3,809$tn_clause = content_like_clause('t.name', ['<script', 'javascript:', 'eval(']);medium
base64_decodebuiltinsrc/dashboard/threat_hunter.php1,799$reasons[] = 'base64_decode()';medium
gzinflatebuiltinsrc/dashboard/threat_hunter.php1,803$reasons[] = 'gzinflate()';medium
hardcoded_ip_urlbuiltinsrc/util.php3,429$url = 'https://1.1.1.1/dns-query?name=' . urlencode($query) . '&type=PTR';high
hardcoded_ip_urlbuiltinsrc/util.php3,475$url = 'https://1.1.1.1/dns-query?name=' . urlencode($hostname) . '&type=A';high
hardcoded_ip_urlbuiltinsrc/util.php3,523$url = 'https://1.1.1.1/dns-query?name=' . urlencode($hostname) . '&type=AAAA';high
base64_decodebuiltinsrc/wpcli.php271$encoded = base64_decode($data['data'] ?? '');medium
base64_decodebuiltinsrc/wpcli.php285$encoded = base64_decode($data['data'] ?? '');medium
eval_callbuiltinsrc/cms2.php1,807T_EVAL => 'eval()',medium
New finding count13
View raw JSON
{
    "slug": "bitfire",
    "previous_version": "4.8.2",
    "current_version": "5.0.9",
    "new_findings": [
        {
            "pattern": "eval_call",
            "kind": "builtin",
            "file": "src/dashboard/threat_hunter.php",
            "line": 1795,
            "snippet": "$reasons[] = 'eval()';",
            "confidence": "medium"
        },
        {
            "pattern": "eval_call",
            "kind": "builtin",
            "file": "src/dashboard/threat_hunter.php",
            "line": 3213,
            "snippet": "['/\\beval\\s*\\(/i',                              'eval()',               'danger'],",
            "confidence": "medium"
        },
        {
            "pattern": "eval_call",
            "kind": "builtin",
            "file": "src/dashboard/threat_hunter.php",
            "line": 3229,
            "snippet": "'eval(',",
            "confidence": "medium"
        },
        {
            "pattern": "eval_call",
            "kind": "builtin",
            "file": "src/dashboard/threat_hunter.php",
            "line": 3450,
            "snippet": "$excerpt_clause = content_like_clause('post_excerpt', ['<script', 'javascript:', 'eval(']);",
            "confidence": "medium"
        },
        {
            "pattern": "eval_call",
            "kind": "builtin",
            "file": "src/dashboard/threat_hunter.php",
            "line": 3809,
            "snippet": "$tn_clause = content_like_clause('t.name', ['<script', 'javascript:', 'eval(']);",
            "confidence": "medium"
        },
        {
            "pattern": "base64_decode",
            "kind": "builtin",
            "file": "src/dashboard/threat_hunter.php",
            "line": 1799,
            "snippet": "$reasons[] = 'base64_decode()';",
            "confidence": "medium"
        },
        {
            "pattern": "gzinflate",
            "kind": "builtin",
            "file": "src/dashboard/threat_hunter.php",
            "line": 1803,
            "snippet": "$reasons[] = 'gzinflate()';",
            "confidence": "medium"
        },
        {
            "pattern": "hardcoded_ip_url",
            "kind": "builtin",
            "file": "src/util.php",
            "line": 3429,
            "snippet": "$url      = 'https://1.1.1.1/dns-query?name=' . urlencode($query) . '&type=PTR';",
            "confidence": "high"
        },
        {
            "pattern": "hardcoded_ip_url",
            "kind": "builtin",
            "file": "src/util.php",
            "line": 3475,
            "snippet": "$url      = 'https://1.1.1.1/dns-query?name=' . urlencode($hostname) . '&type=A';",
            "confidence": "high"
        },
        {
            "pattern": "hardcoded_ip_url",
            "kind": "builtin",
            "file": "src/util.php",
            "line": 3523,
            "snippet": "$url      = 'https://1.1.1.1/dns-query?name=' . urlencode($hostname) . '&type=AAAA';",
            "confidence": "high"
        },
        {
            "pattern": "base64_decode",
            "kind": "builtin",
            "file": "src/wpcli.php",
            "line": 271,
            "snippet": "$encoded = base64_decode($data['data'] ?? '');",
            "confidence": "medium"
        },
        {
            "pattern": "base64_decode",
            "kind": "builtin",
            "file": "src/wpcli.php",
            "line": 285,
            "snippet": "$encoded = base64_decode($data['data'] ?? '');",
            "confidence": "medium"
        },
        {
            "pattern": "eval_call",
            "kind": "builtin",
            "file": "src/cms2.php",
            "line": 1807,
            "snippet": "T_EVAL           => 'eval()',",
            "confidence": "medium"
        }
    ],
    "new_finding_count": 13
}

Plugins authored (1)

Plugin Version Installs Last updated Status
BitFire Security – Firewall, Malware Scanner, Bot Blocker, Login Protection ·bitfire 5.0.9 300 25d ago Active

SVN commit access (1)

Plugins this account has pushed commits to, reconstructed from plugins.svn.wordpress.org. A new name showing up here on an established plugin is the strongest ownership-transfer signal.

Plugin Primary author Installs Commits First Latest Status
BitFire Security – Firewall, Malware Scanner, Bot Blocker, Login Protection bitslip6 300 356 4y ago 1mo ago Active