Vai al contenuto

WordPress sicurezza

Rileva WordPress ed esamina identità pubblica, XML-RPC, accesso ed esposizione cron da un dominio verificato.


Conferma WordPress prima del test

VICE controlla il dominio verificato per la pagina WordPress, l'intestazione e i marcatori di risorse pubbliche prima di eseguire sonde mirate. Ciò mantiene il risultato legato al comportamento CMS osservato anziché a un'etichetta tecnologica indovinata.

Se WordPress non può essere confermato, il controllo segnala una limitazione di copertura invece di inventare un punteggio di sicurezza o una vulnerabilità.

VERIFICA FOCALIZZATAPERCORSI D'AUTOREUTENTI RESTOXML-RPCACCEDI + CRON

Esaminare l'esposizione dell'identità pubblica

WordPress può rivelare i nomi degli account tramite reindirizzamenti dell'autore e l'endpoint pubblico degli utenti REST. VICE registra il comportamento osservato in modo da poterlo confrontare con il modello di pubblicazione previsto per il sito.

  • Reindirizzamenti di archivio dell'autore che espongono un nome di accesso o visualizzato.
  • Risposte pubbliche dall'endpoint degli utenti REST.
  • Indicatori di prova che identificano il percorso testato senza archiviare contenuti di risposta sensibili.

Ispeziona XML-RPC, login e cron

La sola raggiungibilità non dimostra lo sfruttamento. Ogni problema rilevato dovrebbe descrivere il comportamento più forte osservato, la sua confidenza e il controllo raccomandato.

  • Comportamento XML-RPC raggiungibile che può aumentare l'efficienza dei tentativi di password.
  • Il percorso di accesso WordPress predefinito e il suo comportamento pubblico.
  • Accesso pubblico HTTP all'endpoint cron WordPress.

Avviare l'audit mirato

Apri WordPress in un'area di lavoro del dominio verificato e avvia la scansione. L'esecuzione viene visualizzata nell'elenco degli audit centrali con lo stesso stato e cronologia di ogni audit gestito.

I problemi su cui è possibile intervenire vengono aggiunti alla visualizzazione dei problemi rilevati nel dominio. WordPress rimane disponibile anche all'interno di controlli di sicurezza completi e personalizzati.

La verifica definisce l'autorizzazione
La verifica del dominio e l'avvio deliberato della scansione autorizzano le sonde WordPress limitate per questo spazio di lavoro.

Leggi l'esposizione nel contesto

Un nome di autore pubblico può essere intenzionale su un sito di pubblicazione, mentre un identificatore di accesso riutilizzato altrove crea maggiori rischi. Esaminare le prove rispetto al modello di account, ai controlli di autenticazione e ai requisiti operativi.

Una richiesta non riuscita o un sito non raggiungibile rappresentano una limitazione della copertura. Non è un problema critico rilevato WordPress.

Correggere e ripetere il test

Esegui nuovamente l'audit mirato WordPress dallo stesso spazio di lavoro e confronta la copertura equivalente prima di contrassegnare un problema rilevato come risolto.

  • Limita l'enumerazione degli utenti pubblici quando il sito non lo richiede.
  • Disabilita XML-RPC quando non utilizzato o proteggi i metodi richiesti con autenticazione forte e limiti di velocità.
  • Proteggi i flussi di accesso con limiti di velocità, credenziali forti e autenticazione a più fattori, ove disponibile.
  • Preferisci uno scheduler del server per WordPress cron quando l'attivazione pubblica di HTTP non è necessaria.

Continua con VICE

Scopri come VICE controlla l'identità pubblica WordPress, XML-RPC, login ed esposizione cron.

Esplora la scansione WordPress