WordPress 보안
WordPress을 감지하고 확인된 도메인에서 공개 ID, XML-RPC, 로그인 및 크론 노출을 검토합니다.
테스트하기 전에 WordPress을 확인하세요.
VICE는 집중 조사를 실행하기 전에 확인된 도메인에서 WordPress 페이지, 헤더 및 공개 자산 마커를 확인합니다. 이렇게 하면 추측된 기술 레이블 대신 관찰된 CMS 동작과 연결된 결과가 유지됩니다.
WordPress을 확인할 수 없는 경우 감사에서는 보안 점수나 취약점을 만들어내는 대신 적용 범위 제한을 보고합니다.
공개 신원 노출 검토
WordPress은 작성자 리디렉션 및 공개 REST 사용자 엔드포인트를 통해 계정 이름을 공개할 수 있습니다. VICE는 관찰된 동작을 기록하므로 이를 사이트의 의도된 게시 모델과 비교할 수 있습니다.
- 로그인 또는 표시 이름을 노출하는 작성자 아카이브 리디렉션입니다.
- REST 사용자 엔드포인트의 공개 응답입니다.
- 민감한 응답 내용을 저장하지 않고 테스트된 경로를 식별하는 증거 마커입니다.
XML-RPC, 로그인 및 cron 검사
접근성만으로는 악용을 증명할 수 없습니다. 감지된 각 문제는 관찰된 더 강력한 동작, 해당 동작의 신뢰도 및 권장되는 제어를 설명해야 합니다.
- 암호 시도의 효율성을 높일 수 있는 접근 가능한 XML-RPC 동작입니다.
- 기본 WordPress 로그인 경로 및 공개 동작입니다.
- WordPress cron 엔드포인트에 대한 공개 HTTP 액세스입니다.
집중 감사 시작
검증된 도메인 작업 공간에서 WordPress을 열고 스캔을 시작하세요. 실행은 모든 관리되는 감사와 동일한 상태 및 기록으로 중앙 감사 목록에 표시됩니다.
실행 가능한 문제가 도메인 감지 문제 보기에 추가됩니다. WordPress은(는) 전체 및 맞춤형 보안 감사에서도 계속 사용할 수 있습니다.
상황에 맞는 노출 읽기
공개 작성자 이름은 게시 사이트에서 의도적으로 사용된 것일 수 있지만 다른 곳에서 재사용되는 로그인 식별자는 더 큰 위험을 초래합니다. 계정 모델, 인증 제어 및 운영 요구 사항에 대한 증거를 검토합니다.
요청이 실패했거나 연결할 수 없는 사이트는 적용 범위 제한입니다. WordPress 감지된 심각한 문제는 아닙니다.
수정하고 다시 테스트하세요
동일한 작업 공간에서 집중된 WordPress 감사를 다시 실행하고 동등한 적용 범위를 비교한 후 감지된 문제를 해결된 것으로 표시합니다.
- 사이트에서 필요하지 않은 경우 공용 사용자 열거를 제한합니다.
- 사용하지 않는 경우 XML-RPC를 비활성화하거나 강력한 인증 및 속도 제한으로 필요한 방법을 보호하십시오.
- 가능한 경우 속도 제한, 강력한 자격 증명 및 다단계 인증을 통해 로그인 흐름을 보호하세요.
- 공개 HTTP 트리거가 필요하지 않은 경우 WordPress cron에 대한 서버 스케줄러를 선호합니다.
VICE로 계속하기
VICE가 공개 WordPress ID, XML-RPC, 로그인 및 cron 노출을 확인하는 방법을 알아보세요.