Auditing PHP Applications

Audit PHP web application source for critical vulnerabilities using PHP's specific sink and footgun catalog — object injection via unserialize and phar:// POP chains, type-juggling and magic-hash auth bypass, LFI/RFI through php:// and phar:// wrappers, dynamic includes and extract()/superglobal trust, SQL injection in string-built and legacy mysql_* queries, command-execution sinks, and SSRF. Use when reviewing a PHP codebase, a WordPress/Magento/Laravel app, or a plugin for exploitable bugs. Defers general audit methodology to auditing-code-for-vulnerabilities.

trilwu 1b4bb03 10.9 KB Updated

File contents

trilwu/secskills/tree/main/secskills-core/skills/auditing-php-applications commit 1b4bb03011

Frequently asked questions

npx skillmds add trilwu/auditing-php-applications