WordPress zabezpečení
Zjistěte WordPress a zkontrolujte veřejnou identitu, XML-RPC, přihlášení a vystavení cron z ověřené domény.
Před testováním potvrďte WordPress
VICE zkontroluje ověřenou doménu na WordPress stránky, záhlaví a značky veřejných aktiv před spuštěním zaměřených sond. To udržuje výsledek svázaný s pozorovaným chováním CMS namísto uhodnutého technologického štítku.
Pokud WordPress nelze potvrdit, audit ohlásí omezení pokrytí namísto vymýšlení skóre zabezpečení nebo zranitelnosti.
Zkontrolujte vystavení veřejné identity
WordPress může odhalit názvy účtů prostřednictvím přesměrování autora a veřejného koncového bodu uživatelů REST. VICE zaznamenává pozorované chování, abyste jej mohli porovnat se zamýšleným modelem publikování webu.
- Archiv autorů přesměruje, která odhalují přihlašovací nebo zobrazované jméno.
- Veřejné odpovědi z koncového bodu uživatelů REST.
- Důkazní značky, které identifikují testovanou cestu bez ukládání citlivého obsahu odpovědi.
Zkontrolujte XML-RPC, přihlaste se a cron
Samotná dosažitelnost nedokazuje vykořisťování. Každý zjištěný problém by měl popisovat pozorované silnější chování, jeho spolehlivost a doporučenou kontrolu.
- Dosažitelné chování XML-RPC, které může zvýšit efektivitu pokusů o heslo.
- Výchozí přihlašovací cesta WordPress a její veřejné chování.
- Veřejný přístup HTTP ke koncovému bodu WordPress cron.
Spusťte cílený audit
Otevřete WordPress v pracovním prostoru ověřené domény a spusťte kontrolu. Spuštění se objeví v seznamu centrálních auditů se stejným stavem a historií jako každý spravovaný audit.
Do zobrazení problémů zjištěných v doméně jsou přidány řešitelné problémy. WordPress také zůstává k dispozici v rámci úplných a přizpůsobených bezpečnostních auditů.
Čtěte expozici v kontextu
Veřejné jméno autora může být na webu publikování záměrné, zatímco identifikátor přihlášení znovu použitý jinde představuje větší riziko. Zkontrolujte důkazy v porovnání s modelem účtu, kontrolami ověřování a provozními požadavky.
Neúspěšný požadavek nebo nedostupná stránka je omezením pokrytí. Nejedná se o kritický WordPress zjištěný problém.
Opravte a znovu otestujte
Znovu spusťte cílený audit WordPress ze stejného pracovního prostoru a porovnejte ekvivalentní pokrytí, než označíte zjištěný problém za vyřešený.
- Omezte veřejný výčet uživatelů, když to web nevyžaduje.
- Zakažte XML-RPC, když se nepoužívá, nebo chraňte požadované metody pomocí přísných limitů ověřování a rychlosti.
- Chraňte přihlašovací toky pomocí rychlostních limitů, silných přihlašovacích údajů a vícefaktorové autentizace, pokud je k dispozici.
- Upřednostněte plánovač serveru pro cron WordPress, když veřejné spouštění HTTP není nutné.
Pokračujte s VICE
Podívejte se, jak VICE kontroluje veřejnou identitu WordPress, XML-RPC, přihlášení a vystavení cronu.