Gå til indhold

WordPress sikkerhed

Registrer WordPress og gennemgå offentlig identitet, XML-RPC, login og cron-eksponering fra et verificeret domæne.


Bekræft WordPress før test

VICE kontrollerer det verificerede domæne for WordPress side, header og offentlige aktivmarkører, før de kører fokuserede sonder. Dette holder resultatet bundet til observeret CMS-adfærd i stedet for en gættet teknologietiket.

Hvis WordPress ikke kan bekræftes, rapporterer revisionen en dækningsbegrænsning i stedet for at opfinde en sikkerhedsscore eller sårbarhed.

FOKUSERT REVISIONFORFATTERENS RUTERREST BRUGEREXML-RPCLOGIN + PLANLÆGNING

Gennemgå eksponering af offentlig identitet

WordPress kan afsløre kontonavne gennem forfatteromdirigeringer og det offentlige REST-brugeres slutpunkt. VICE registrerer den observerede adfærd, så du kan sammenligne den med webstedets tilsigtede publiceringsmodel.

  • Forfatterarkivomdirigeringer, der afslører et login- eller visningsnavn.
  • Offentlige svar fra REST-brugernes slutpunkt.
  • Evidensmarkører, der identificerer den testede sti uden at gemme følsomt svarindhold.

Undersøg XML-RPC, login og cron

Tilgængelighed alene beviser ikke udnyttelse. Hvert opdaget problem skal beskrive den stærkere observerede adfærd, dens tillid og den anbefalede kontrol.

  • Tilgængelig XML-RPC-adfærd, der kan øge effektiviteten af adgangskodeforsøg.
  • Standard WordPress login-stien og dens offentlige adfærd.
  • Offentlig HTTP adgang til WordPress cron slutpunktet.

Start den fokuserede revision

Åbn WordPress i et verificeret domænearbejdsområde, og start scanningen. Kørslen vises i den centrale revisionsliste med samme status og historik som hver administreret revision.

Handlingsbare problemer føjes til visningen af domæneregistrerede problemer. WordPress forbliver også tilgængelig i komplette og tilpassede sikkerhedsrevisioner.

Verifikation definerer autorisation
Domænebekræftelse og den bevidste scanningsstart autoriserer de afgrænsede WordPress-sonder for dette arbejdsområde.

Læs eksponering i sammenhæng

Et offentligt forfatternavn kan være tilsigtet på et udgivelsessted, mens et login-id, der genbruges andre steder, skaber større risiko. Gennemgå beviserne i forhold til kontomodellen, godkendelseskontroller og driftskrav.

En mislykket anmodning eller et websted, der ikke kan nås, er en dækningsbegrænsning. Det er ikke et kritisk WordPress opdaget problem.

Ret og test igen

Kør den fokuserede WordPress-revision igen fra det samme arbejdsområde, og sammenlign tilsvarende dækning, før du markerer et opdaget problem som løst.

  • Begræns offentlig brugeropregning, når webstedet ikke kræver det.
  • Deaktiver XML-RPC, når det ikke bruges, eller beskyt nødvendige metoder med stærk godkendelse og hastighedsgrænser.
  • Beskyt login-flows med hastighedsgrænser, stærke legitimationsoplysninger og multi-faktor-godkendelse, hvor det er muligt.
  • Foretrækker en serverplanlægger for WordPress cron, når offentlig HTTP-udløsning er unødvendig.

Fortsæt med VICE

Se, hvordan VICE kontrollerer offentlig WordPress-identitet, XML-RPC, login og cron-eksponering.

Udforsk WordPress scanning