WordPress Sicherheit
Erkennen Sie WordPress und überprüfen Sie die öffentliche Identität, XML-RPC, Anmeldung und Cron-Offenlegung einer verifizierten Domäne.
Bestätigen Sie WordPress vor dem Testen
VICE überprüft die verifizierte Domain auf WordPress-Seiten-, Header- und öffentliche Asset-Marker, bevor gezielte Tests durchgeführt werden. Dadurch bleibt das Ergebnis an das beobachtete CMS-Verhalten gebunden und nicht an eine vermutete Technologiebezeichnung.
Wenn WordPress nicht bestätigt werden kann, meldet die Prüfung eine Abdeckungseinschränkung, anstatt eine Sicherheitsbewertung oder Schwachstelle zu erfinden.
Überprüfen Sie die Offenlegung der öffentlichen Identität
WordPress kann Kontonamen über Autorenumleitungen und den öffentlichen REST-Benutzerendpunkt offenlegen. VICE zeichnet das beobachtete Verhalten auf, sodass Sie es mit dem beabsichtigten Veröffentlichungsmodell der Website vergleichen können.
- Autorenarchivumleitungen, die einen Anmelde- oder Anzeigenamen offenlegen.
- Öffentliche Antworten vom REST-Benutzerendpunkt.
- Beweismarkierungen, die den getesteten Pfad identifizieren, ohne sensible Antwortinhalte zu speichern.
Überprüfen Sie XML-RPC, Login und Cron
Erreichbarkeit allein beweist noch keine Ausbeutung. Jedes erkannte Problem sollte das beobachtete stärkere Verhalten, sein Vertrauen und die empfohlene Kontrolle beschreiben.
- Erreichbares XML-RPC-Verhalten, das die Effizienz von Passwortversuchen erhöhen kann.
- Der Standard-Anmeldepfad WordPress und sein öffentliches Verhalten.
- Öffentlicher HTTP-Zugriff auf den Cron-Endpunkt WordPress.
Starten Sie das gezielte Audit
Öffnen Sie WordPress in einem verifizierten Domänenarbeitsbereich und starten Sie den Scan. Der Lauf erscheint in der zentralen Audit-Liste mit dem gleichen Status und der gleichen Historie wie jedes verwaltete Audit.
Umsetzbare Probleme werden zur Ansicht „Domäne erkannte Probleme“ hinzugefügt. WordPress bleibt auch im Rahmen umfassender und individueller Sicherheitsüberprüfungen verfügbar.
Lesen Sie die Belichtung im Kontext
Ein öffentlicher Autorenname kann auf einer Veröffentlichungsseite beabsichtigt sein, während eine an anderer Stelle wiederverwendete Anmeldekennung ein höheres Risiko darstellt. Überprüfen Sie die Beweise anhand des Kontomodells, der Authentifizierungskontrollen und der betrieblichen Anforderungen.
Eine fehlgeschlagene Anfrage oder eine nicht erreichbare Website stellt eine Einschränkung der Abdeckung dar. Es handelt sich nicht um ein kritisches WordPress erkanntes Problem.
Korrigieren und erneut testen
Führen Sie das fokussierte WordPress-Audit im selben Arbeitsbereich erneut aus und vergleichen Sie die entsprechende Abdeckung, bevor Sie ein erkanntes Problem als gelöst markieren.
- Beschränken Sie die öffentliche Benutzeraufzählung, wenn die Site dies nicht erfordert.
- Deaktivieren Sie XML-RPC, wenn es nicht verwendet wird, oder schützen Sie erforderliche Methoden durch starke Authentifizierung und Ratenbeschränkungen.
- Schützen Sie Anmeldeströme mit Ratenbegrenzungen, starken Anmeldeinformationen und Multi-Faktor-Authentifizierung, sofern verfügbar.
- Bevorzugen Sie einen Server-Scheduler für WordPress Cron, wenn eine öffentliche HTTP-Triggerung nicht erforderlich ist.
Weiter mit VICE
Sehen Sie, wie VICE die öffentliche WordPress-Identität, XML-RPC, Login und Cron-Offenlegung überprüft.