WordPress sicurezza
Rileva WordPress ed esamina identità pubblica, XML-RPC, accesso ed esposizione cron da un dominio verificato.
Conferma WordPress prima del test
VICE controlla il dominio verificato per la pagina WordPress, l'intestazione e i marcatori di risorse pubbliche prima di eseguire sonde mirate. Ciò mantiene il risultato legato al comportamento CMS osservato anziché a un'etichetta tecnologica indovinata.
Se WordPress non può essere confermato, il controllo segnala una limitazione di copertura invece di inventare un punteggio di sicurezza o una vulnerabilità.
Esaminare l'esposizione dell'identità pubblica
WordPress può rivelare i nomi degli account tramite reindirizzamenti dell'autore e l'endpoint pubblico degli utenti REST. VICE registra il comportamento osservato in modo da poterlo confrontare con il modello di pubblicazione previsto per il sito.
- Reindirizzamenti di archivio dell'autore che espongono un nome di accesso o visualizzato.
- Risposte pubbliche dall'endpoint degli utenti REST.
- Indicatori di prova che identificano il percorso testato senza archiviare contenuti di risposta sensibili.
Ispeziona XML-RPC, login e cron
La sola raggiungibilità non dimostra lo sfruttamento. Ogni problema rilevato dovrebbe descrivere il comportamento più forte osservato, la sua confidenza e il controllo raccomandato.
- Comportamento XML-RPC raggiungibile che può aumentare l'efficienza dei tentativi di password.
- Il percorso di accesso WordPress predefinito e il suo comportamento pubblico.
- Accesso pubblico HTTP all'endpoint cron WordPress.
Avviare l'audit mirato
Apri WordPress in un'area di lavoro del dominio verificato e avvia la scansione. L'esecuzione viene visualizzata nell'elenco degli audit centrali con lo stesso stato e cronologia di ogni audit gestito.
I problemi su cui è possibile intervenire vengono aggiunti alla visualizzazione dei problemi rilevati nel dominio. WordPress rimane disponibile anche all'interno di controlli di sicurezza completi e personalizzati.
Leggi l'esposizione nel contesto
Un nome di autore pubblico può essere intenzionale su un sito di pubblicazione, mentre un identificatore di accesso riutilizzato altrove crea maggiori rischi. Esaminare le prove rispetto al modello di account, ai controlli di autenticazione e ai requisiti operativi.
Una richiesta non riuscita o un sito non raggiungibile rappresentano una limitazione della copertura. Non è un problema critico rilevato WordPress.
Correggere e ripetere il test
Esegui nuovamente l'audit mirato WordPress dallo stesso spazio di lavoro e confronta la copertura equivalente prima di contrassegnare un problema rilevato come risolto.
- Limita l'enumerazione degli utenti pubblici quando il sito non lo richiede.
- Disabilita XML-RPC quando non utilizzato o proteggi i metodi richiesti con autenticazione forte e limiti di velocità.
- Proteggi i flussi di accesso con limiti di velocità, credenziali forti e autenticazione a più fattori, ove disponibile.
- Preferisci uno scheduler del server per WordPress cron quando l'attivazione pubblica di HTTP non è necessaria.
Continua con VICE
Scopri come VICE controlla l'identità pubblica WordPress, XML-RPC, login ed esposizione cron.