Přejít na obsah

WordPress zabezpečení

Zjistěte WordPress a zkontrolujte veřejnou identitu, XML-RPC, přihlášení a vystavení cron z ověřené domény.


Před testováním potvrďte WordPress

VICE zkontroluje ověřenou doménu na WordPress stránky, záhlaví a značky veřejných aktiv před spuštěním zaměřených sond. To udržuje výsledek svázaný s pozorovaným chováním CMS namísto uhodnutého technologického štítku.

Pokud WordPress nelze potvrdit, audit ohlásí omezení pokrytí namísto vymýšlení skóre zabezpečení nebo zranitelnosti.

ZAMĚŘENÝ AUDITAUTORSKÉ TRASYUŽIVATELÉ ODPOČINKUXML-RPCPŘIHLÁŠENÍ + CRON

Zkontrolujte vystavení veřejné identity

WordPress může odhalit názvy účtů prostřednictvím přesměrování autora a veřejného koncového bodu uživatelů REST. VICE zaznamenává pozorované chování, abyste jej mohli porovnat se zamýšleným modelem publikování webu.

  • Archiv autorů přesměruje, která odhalují přihlašovací nebo zobrazované jméno.
  • Veřejné odpovědi z koncového bodu uživatelů REST.
  • Důkazní značky, které identifikují testovanou cestu bez ukládání citlivého obsahu odpovědi.

Zkontrolujte XML-RPC, přihlaste se a cron

Samotná dosažitelnost nedokazuje vykořisťování. Každý zjištěný problém by měl popisovat pozorované silnější chování, jeho spolehlivost a doporučenou kontrolu.

  • Dosažitelné chování XML-RPC, které může zvýšit efektivitu pokusů o heslo.
  • Výchozí přihlašovací cesta WordPress a její veřejné chování.
  • Veřejný přístup HTTP ke koncovému bodu WordPress cron.

Spusťte cílený audit

Otevřete WordPress v pracovním prostoru ověřené domény a spusťte kontrolu. Spuštění se objeví v seznamu centrálních auditů se stejným stavem a historií jako každý spravovaný audit.

Do zobrazení problémů zjištěných v doméně jsou přidány řešitelné problémy. WordPress také zůstává k dispozici v rámci úplných a přizpůsobených bezpečnostních auditů.

Verifikace definuje autorizaci
Ověření domény a záměrné spuštění skenování autorizují ohraničené sondy WordPress pro tento pracovní prostor.

Čtěte expozici v kontextu

Veřejné jméno autora může být na webu publikování záměrné, zatímco identifikátor přihlášení znovu použitý jinde představuje větší riziko. Zkontrolujte důkazy v porovnání s modelem účtu, kontrolami ověřování a provozními požadavky.

Neúspěšný požadavek nebo nedostupná stránka je omezením pokrytí. Nejedná se o kritický WordPress zjištěný problém.

Opravte a znovu otestujte

Znovu spusťte cílený audit WordPress ze stejného pracovního prostoru a porovnejte ekvivalentní pokrytí, než označíte zjištěný problém za vyřešený.

  • Omezte veřejný výčet uživatelů, když to web nevyžaduje.
  • Zakažte XML-RPC, když se nepoužívá, nebo chraňte požadované metody pomocí přísných limitů ověřování a rychlosti.
  • Chraňte přihlašovací toky pomocí rychlostních limitů, silných přihlašovacích údajů a vícefaktorové autentizace, pokud je k dispozici.
  • Upřednostněte plánovač serveru pro cron WordPress, když veřejné spouštění HTTP není nutné.

Pokračujte s VICE

Podívejte se, jak VICE kontroluje veřejnou identitu WordPress, XML-RPC, přihlášení a vystavení cronu.

Prozkoumejte skenování WordPress