Research

Research

Security Research Portfolio

This page tracks my public vulnerability disclosures and technical write-ups.

Published Vulnerabilities

CVEProjectTitleLinks
CVE-2026-15248Meta BoxContributor+ Arbitrary Attachment Deletion via Missing AuthorizationWrite-up · CVE · WPVDB
CVE-2026-14224Easy AppointmentsSubscriber+ IDOR Allows Cross-User Appointment Notification RedirectionWrite-up · CVE
CVE-2026-11571Everest FormsUnauthenticated Sensitive Information Exposure via Residual CSV ArtifactsWrite-up · CVE · WPVDB
CVE-2026-11855Simple MembershipUnauthenticated Stored Cross-Site Scripting via Stripe Webhook API VersionWrite-up · WPVDB

Current Research Areas

WordPress plugin security, web/API authorization, IDOR, broken access control, stored XSS, webhook trust boundaries, unsafe file operations, sensitive data exposure, and security testing automation.


Disclosure Principles

All research documented on this site is performed against systems I own, isolated local labs, or targets covered by an authorized vulnerability-disclosure or bug-bounty program.

I follow coordinated disclosure practices and may temporarily withhold exploit payloads or detailed reproduction steps while affected users are being given time to update.