WordPress seguridad
Detecte WordPress y revise la identidad pública, XML-RPC, inicio de sesión y exposición cron de un dominio verificado.
Confirme WordPress antes de realizar la prueba
VICE comprueba el dominio verificado en busca de WordPress páginas, encabezados y marcadores de activos públicos antes de ejecutar sondas específicas. Esto mantiene el resultado vinculado al comportamiento observado del CMS en lugar de a una etiqueta de tecnología supuesta.
Si no se puede confirmar WordPress, la auditoría informa una limitación de cobertura en lugar de inventar una puntuación de seguridad o una vulnerabilidad.
Revisar la exposición de la identidad pública
WordPress puede revelar nombres de cuentas a través de redirecciones de autor y el punto final público de usuarios REST. VICE registra el comportamiento observado para que puedas compararlo con el modelo de publicación previsto para el sitio.
- Cree redireccionamientos de archivos que expongan un nombre de inicio de sesión o para mostrar.
- Respuestas públicas del punto final de usuarios REST.
- Marcadores de evidencia que identifican la ruta probada sin almacenar contenido de respuesta confidencial.
Inspeccionar XML-RPC, inicio de sesión y cron
La accesibilidad por sí sola no prueba la explotación. Cada problema detectado debe describir el comportamiento más fuerte observado, su confianza y el control recomendado.
- Comportamiento XML-RPC accesible que puede aumentar la eficiencia de los intentos de contraseña.
- La ruta de inicio de sesión predeterminada WordPress y su comportamiento público.
- Acceso público HTTP al punto final cron WordPress.
Lanzar la auditoría enfocada
Abra WordPress en un espacio de trabajo de dominio verificado e inicie el análisis. La ejecución aparece en la lista de auditoría central con el mismo estado e historial que cada auditoría administrada.
Los problemas procesables se agregan a la vista de problemas detectados del dominio. WordPress también permanece disponible dentro de auditorías de seguridad completas y personalizadas.
Leer exposición en contexto
Un nombre de autor público puede ser intencionado en un sitio de publicación, mientras que un identificador de inicio de sesión reutilizado en otro lugar genera más riesgo. Revise la evidencia con respecto al modelo de cuenta, los controles de autenticación y los requisitos operativos.
Una solicitud fallida o un sitio inaccesible son una limitación de la cobertura. No es un problema crítico detectado WordPress.
Arreglar y volver a probar
Vuelva a ejecutar la auditoría WordPress enfocada desde el mismo espacio de trabajo y compare la cobertura equivalente antes de marcar un problema detectado como resuelto.
- Restringir la enumeración de usuarios públicos cuando el sitio no lo requiera.
- Deshabilite XML-RPC cuando no se utilice o proteja los métodos requeridos con autenticación sólida y límites de velocidad.
- Proteja los flujos de inicio de sesión con límites de velocidad, credenciales sólidas y autenticación multifactor cuando esté disponible.
- Prefiera un programador de servidor para WordPress cron cuando la activación pública HTTP no sea necesaria.
Continuar con VICE
Vea cómo VICE verifica la identidad pública WordPress, XML-RPC, inicio de sesión y exposición cron.