wp-security-review

Detect XSS, SQL injection, CSRF, and authorization gaps in WordPress code.

69|9|Updated Apr 17, 2026
One-click install
npx skills add https://github.com/jorgerosal/wordpress-skills --skill wp-security-review-jorgerosal
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: wp-security-review
Source: https://github.com/jorgerosal/wordpress-skills/tree/main/codex-skills/wp-security-review
Command: npx skills add https://github.com/jorgerosal/wordpress-skills --skill wp-security-review-jorgerosal

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Codex WordPress Security Review provides a structured approach to audit WordPress themes, plugins, or custom code for exploitable security issues, helping teams identify and remediate vulnerabilities before release.

Core Features & Use Cases

  • Detect XSS, SQL injection, CSRF, and authorization gaps in WordPress code.
  • Verify nonce and capability checks, sanitization, and escaping patterns across surfaces (admin, REST, AJAX, uploads).
  • Provide prioritized remediation guidance with file references and actionable fixes for real-world codebases.

Quick Start

Conduct a targeted security review of the specified WordPress theme, plugin, or custom code and return findings with severity, affected surfaces, and remediation guidance.

Frequently Asked Questions about wp-security-review

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I audit WordPress plugin code for XSS and SQL injection vulnerabilities?

Audit WordPress plugin code for XSS and SQL injection by scanning public-facing sites, admin areas, REST and AJAX endpoints to identify missing nonce checks, capability checks, sanitization, and escaping patterns. Receive prioritized remediation guidance with affected file references and actionable fixes.

What security checks should I run on a WordPress theme before release?

Run security checks on WordPress themes to verify nonce validation, capability checks, data sanitization, output escaping, and safe file handling across all surfaces. Detect CSRF, authorization gaps, XSS, and SQL injection to remediate vulnerabilities before deployment.

Can I scan custom WordPress code for CSRF and authorization gaps?

Scan custom WordPress code for CSRF and authorization gaps across admin, REST, AJAX, and upload surfaces. Enforce WordPress security patterns including nonce checks and capability validations to uncover exploitable weaknesses and generate severity-ranked reports.

Does this WordPress security review cover REST and AJAX endpoints?

WordPress security review covers REST and AJAX endpoints alongside public-facing sites and admin areas. Detect XSS, SQL injection, CSRF, and authorization gaps while enforcing nonce checks, capability checks, sanitization, and escaping patterns across all surfaces.

What's the best way to find missing nonce and capability checks in WordPress code?

Find missing nonce and capability checks in WordPress code by applying targeted security review patterns that validate CSRF protections and authorization enforcement across admin, REST, and AJAX surfaces. Receive file-specific references and prioritized remediation guidance.

Why does my WordPress security audit miss escaping and sanitization issues?

WordPress security audits miss escaping and sanitization issues when review patterns fail to cover all surfaces including admin areas, REST endpoints, AJAX handlers, and file uploads. Apply comprehensive checks for output escaping and input sanitization to uncover hidden vulnerabilities.