Passer au contenu

WordPress sécurité

Détectez WordPress et examinez l'identité publique, XML-RPC, la connexion et l'exposition cron à partir d'un domaine vérifié.


Confirmez WordPress avant de tester

VICE vérifie le domaine vérifié pour les marqueurs de page WordPress, d'en-tête et d'actifs publics avant d'exécuter des sondes ciblées. Cela maintient le résultat lié au comportement observé du CMS au lieu d'une étiquette technologique devinée.

Si WordPress ne peut pas être confirmé, l'audit signale une limitation de couverture au lieu d'inventer un score de sécurité ou une vulnérabilité.

AUDIT CONCENTRÉITINÉRAIRES D'AUTEURUTILISATEURS DE REPOSXML-RPCCONNEXION + CRON

Examiner l’exposition de l’identité publique

WordPress peut révéler les noms de comptes via les redirections d'auteur et le point de terminaison public des utilisateurs REST. VICE enregistre le comportement observé afin que vous puissiez le comparer avec le modèle de publication prévu par le site.

  • Auteur de redirections d'archives qui exposent un identifiant ou un nom d'affichage.
  • Réponses publiques du point de terminaison des utilisateurs REST.
  • Marqueurs de preuves qui identifient le chemin testé sans stocker le contenu de réponse sensible.

Inspecter XML-RPC, la connexion et cron

L’accessibilité à elle seule ne prouve pas l’exploitation. Chaque problème détecté doit décrire le comportement plus fort observé, sa confiance et le contrôle recommandé.

  • Comportement XML-RPC accessible qui peut augmenter l'efficacité des tentatives de mot de passe.
  • Le chemin de connexion WordPress par défaut et son comportement public.
  • Accès public HTTP au point de terminaison cron WordPress.

Lancer l’audit ciblé

Ouvrez WordPress dans un espace de travail de domaine vérifié et démarrez l'analyse. L'exécution apparaît dans la liste d'audit centrale avec le même statut et le même historique que chaque audit géré.

Les problèmes exploitables sont ajoutés à la vue des problèmes détectés par le domaine. WordPress reste également disponible dans le cadre d'audits de sécurité complets et personnalisés.

La vérification définit l’autorisation
La vérification du domaine et le lancement délibéré de l'analyse autorisent les sondes WordPress délimitées pour cet espace de travail.

Lire l'exposition dans son contexte

Un nom d'auteur public peut être intentionnel sur un site de publication, tandis qu'un identifiant de connexion réutilisé ailleurs crée plus de risques. Examinez les preuves par rapport au modèle de compte, aux contrôles d’authentification et aux exigences opérationnelles.

Une demande ayant échoué ou un site inaccessible constitue une limitation de couverture. Il ne s’agit pas d’un problème critique détecté par WordPress.

Corriger et retester

Réexécutez l'audit WordPress ciblé à partir du même espace de travail et comparez la couverture équivalente avant de marquer un problème détecté comme résolu.

  • Restreindre l’énumération publique des utilisateurs lorsque le site ne l’exige pas.
  • Désactivez XML-RPC lorsqu'il n'est pas utilisé ou protégez les méthodes requises avec une authentification forte et des limites de débit.
  • Protégez les flux de connexion avec des limites de débit, des informations d'identification solides et une authentification multifacteur lorsque cela est disponible.
  • Préférez un planificateur de serveur pour WordPress cron lorsque le déclenchement public HTTP n'est pas nécessaire.

Continuer avec VICE

Découvrez comment VICE vérifie l'identité publique WordPress, XML-RPC, la connexion et l'exposition cron.

Explorez la numérisation WordPress