Gå til innhold

WordPress sikkerhet

Oppdag WordPress og gjennomgå offentlig identitet, XML-RPC, pålogging og cron-eksponering fra et verifisert domene.


Bekreft WordPress før testing

VICE sjekker det verifiserte domenet for WordPress side, topptekst og offentlige aktivamarkører før de kjører fokuserte sonder. Dette holder resultatet knyttet til observert CMS-atferd i stedet for en gjettet teknologietikett.

Hvis WordPress ikke kan bekreftes, rapporterer revisjonen en dekningsbegrensning i stedet for å finne opp en sikkerhetsscore eller sårbarhet.

FOKUSERT REVISJONFORFATTERENS RUTERREST BRUKEREXML-RPCLOGG PÅ + CRON

Gjennomgå eksponering av offentlig identitet

WordPress kan avsløre kontonavn gjennom forfatterviderekoblinger og det offentlige REST-brukernes endepunkt. VICE registrerer den observerte atferden slik at du kan sammenligne den med nettstedets tiltenkte publiseringsmodell.

  • Forfatterarkivviderekoblinger som viser et påloggings- eller visningsnavn.
  • Offentlige svar fra REST-brukernes endepunkt.
  • Bevismarkører som identifiserer den testede banen uten å lagre sensitivt responsinnhold.

Inspiser XML-RPC, pålogging og cron

Tilgjengelighet alene beviser ikke utnyttelse. Hvert oppdaget problem bør beskrive den sterkere atferden som observeres, dens tillit og anbefalt kontroll.

  • Tilgjengelig XML-RPC-atferd som kan øke effektiviteten av passordforsøk.
  • Standard WordPress påloggingssti og dens offentlige virkemåte.
  • Offentlig HTTP tilgang til WordPress cron-endepunktet.

Start den fokuserte revisjonen

Åpne WordPress i et verifisert domenearbeidsområde og start skanningen. Kjøringen vises i den sentrale revisjonslisten med samme status og historikk som hver administrert revisjon.

Handlingsbare problemer legges til i visningen for domeneoppdagede problemer. WordPress forblir også tilgjengelig i fullstendige og tilpassede sikkerhetsrevisjoner.

Verifisering definerer autorisasjon
Domenebekreftelse og den bevisste skannestarten autoriserer de avgrensede WordPress-probene for dette arbeidsområdet.

Les eksponering i sammenheng

Et offentlig forfatternavn kan være tilsiktet på et publiseringsnettsted, mens en påloggingsidentifikator gjenbrukt andre steder skaper mer risiko. Gjennomgå bevisene mot kontomodellen, autentiseringskontroller og driftskrav.

En mislykket forespørsel eller et nettsted som ikke kan nås, er en dekningsbegrensning. Det er ikke et kritisk WordPress oppdaget problem.

Fiks og test på nytt

Kjør den fokuserte WordPress-revisjonen på nytt fra samme arbeidsområde og sammenlign tilsvarende dekning før du merker et oppdaget problem som løst.

  • Begrens offentlig brukeroppregning når nettstedet ikke krever det.
  • Deaktiver XML-RPC når den ikke brukes, eller beskytt nødvendige metoder med sterk autentisering og hastighetsgrenser.
  • Beskytt påloggingsflyter med hastighetsgrenser, sterk legitimasjon og multifaktorautentisering der dette er tilgjengelig.
  • Foretrekk en serverplanlegger for WordPress cron når offentlig HTTP-utløsning er unødvendig.

Fortsett med VICE

Se hvordan VICE sjekker offentlig WordPress-identitet, XML-RPC, pålogging og cron-eksponering.

Utforsk WordPress skanning