UPLINK OK // SYNC 22M AGO

H1 HackerOne LIVE

WordPress

pays bountiesTABLE ↗ Open on HackerOne ↗
listed
before tracking
tracked since
2026-09-20
website
https://wordpress.org/
managed triage
no
response efficiency
71%
time to bounty
1036h avg

18 targets in scope

assettypebountymax sevseen
api.wordpress.orgdomain yes critical2026-09-20
codex.wordpress.org,codex.bbpress.org,codex.buddypress.orgdomain yes medium2026-09-20
doaction.orgdomain yes critical2026-09-20
mercantile.wordpress.orgdomain yes medium2026-09-20
planet.wordpress.orgdomain yes critical2026-09-20
wordpressfoundation.orgdomain yes medium2026-09-20
*.trac.wordpress.org, *.svn.wordpress.org, *.git.wordpress.org, github.com/WordPresssource code yes critical2026-09-20
BuddyPress Coresource code yes critical2026-09-20
GlotPresssource code yes critical2026-09-20
Gutenbergsource code yes critical2026-09-20
Official WordPress pluginssource code yes critical2026-09-20
WP-CLIsource code yes critical2026-09-20
WordPress Coresource code yes critical2026-09-20
bbPress Coresource code yes critical2026-09-20
*.buddypress.org,bbpress.org,profiles.wordpress.orgwildcard yes critical2026-09-20
*.wordcamp.orgwildcard yes critical2026-09-20
*.wordpress.netwildcard yes low2026-09-20
*.wordpress.orgwildcard yes critical2026-09-20
10 out of scope — black ICE, don't touch

Change log

get alerts ↗

No changes since we started tracking on 2026-09-20.