WordPress turvallisuus
Tunnista WordPress ja tarkista julkinen identiteetti, XML-RPC, kirjautuminen ja cron-altistus vahvistetusta verkkotunnuksesta.
Vahvista WordPress ennen testausta
VICE tarkistaa vahvistetun verkkotunnuksen WordPress-sivun, otsikon ja julkisten resurssien merkintöjen varalta ennen kohdistettujen koetusten suorittamista. Tämä pitää tuloksen sidottuna havaittuun CMS-käyttäytymiseen arvatun teknologiatunnisteen sijaan.
Jos WordPress ei voida vahvistaa, tarkastus raportoi kattavuuden rajoituksen sen sijaan, että keksittäisiin suojauspisteet tai haavoittuvuus.
Tarkista julkisen identiteetin paljastaminen
WordPress voi paljastaa tilien nimet tekijän uudelleenohjauksilla ja julkisella REST-käyttäjien päätepisteellä. VICE tallentaa havaitun toiminnan, jotta voit verrata sitä sivuston suunniteltuun julkaisumalliin.
- Tekijäarkiston uudelleenohjaukset, jotka paljastavat kirjautumistunnuksen tai näyttönimen.
- Julkiset vastaukset REST-käyttäjien päätepisteestä.
- Todistusmerkit, jotka tunnistavat testatun polun tallentamatta arkaluontoista vastaussisältöä.
Tarkista XML-RPC, kirjaudu sisään ja cron
Pelkkä saavutettavuus ei todista hyväksikäyttöä. Jokaisen havaitun ongelman tulee kuvailla havaittua vahvempaa käyttäytymistä, sen luottamusta ja suositeltua hallintaa.
- Tavoitettavissa oleva XML-RPC-käyttäytyminen, joka voi lisätä salasanayritysten tehokkuutta.
- Oletuskirjautumispolku WordPress ja sen julkinen toiminta.
- Julkinen HTTP pääsy WordPress cron-päätepisteeseen.
Käynnistä kohdennettu auditointi
Avaa WordPress vahvistetussa toimialueen työtilassa ja aloita tarkistus. Ajo näkyy keskustarkastusluettelossa samalla tilalla ja historialla kuin jokaisella hallitulla tarkastuksella.
Korjattavat ongelmat lisätään verkkotunnuksen havaittujen ongelmien näkymään. WordPress on myös saatavilla täydellisissä ja mukautetuissa tietoturvatarkastuksissa.
Lue altistuminen kontekstissa
Julkinen tekijän nimi voi olla tarkoituksellinen julkaisusivustolla, kun taas muualla uudelleen käytetty kirjautumistunnus lisää riskiä. Tarkista todisteet tilimallin, todennusohjaimien ja toimintavaatimusten perusteella.
Epäonnistunut pyyntö tai tavoittamaton sivusto on kattavuuden rajoitus. Se ei ole kriittinen WordPress havaittu ongelma.
Korjaa ja testaa uudelleen
Suorita kohdennettu WordPress-tarkastus uudelleen samasta työtilasta ja vertaa vastaavaa kattavuutta ennen kuin merkitset havaitun ongelman ratkaistuksi.
- Rajoita julkista käyttäjien luettelointia, kun sivusto ei vaadi sitä.
- Poista XML-RPC käytöstä, kun sitä ei käytetä, tai suojaa vaaditut menetelmät vahvoilla todennus- ja nopeusrajoituksilla.
- Suojaa kirjautumisvirrat nopeusrajoituksilla, vahvoilla valtuustiedoilla ja monitekijätodennuksen avulla, jos mahdollista.
- Valitse palvelimen ajoitus WordPress cronille, kun julkinen HTTP-liipaisu on tarpeeton.
Jatka VICE:lla
Katso, kuinka VICE tarkistaa julkisen WordPress-identiteetin, XML-RPC:n, kirjautumisen ja cron-altistuksen.