Przejdź do treści

WordPress bezpieczeństwo

Wykryj WordPress i przejrzyj tożsamość publiczną, XML-RPC, login i ekspozycję cron ze zweryfikowanej domeny.


Potwierdź WordPress przed testowaniem

VICE sprawdza zweryfikowaną domenę pod kątem strony WordPress, nagłówka i znaczników zasobów publicznych przed uruchomieniem ukierunkowanych sond. Dzięki temu wynik jest powiązany z zaobserwowanym zachowaniem CMS, a nie z domyślną etykietą technologii.

Jeśli nie można potwierdzić WordPress, audyt zgłasza ograniczenie zasięgu zamiast wymyślać ocenę bezpieczeństwa lub lukę w zabezpieczeniach.

AUDYT SKUPIONYTRASY AUTORSKIEODPOCZNIJ UŻYTKOWNIKÓWXML-RPCZALOGUJ SIĘ + KRON

Przejrzyj ekspozycję tożsamości publicznej

WordPress może ujawniać nazwy kont poprzez przekierowania autorów i publiczny punkt końcowy użytkowników REST. VICE rejestruje zaobserwowane zachowanie, dzięki czemu można je porównać z zamierzonym modelem publikowania witryny.

  • Przekierowania archiwum autora, które ujawniają login lub nazwę wyświetlaną.
  • Odpowiedzi publiczne z punktu końcowego użytkowników REST.
  • Znaczniki dowodowe identyfikujące testowaną ścieżkę bez przechowywania poufnej treści odpowiedzi.

Sprawdź XML-RPC, login i cron

Sama osiągalność nie dowodzi wykorzystania. Każdy wykryty problem powinien opisywać zaobserwowane silniejsze zachowanie, jego pewność i zalecaną kontrolę.

  • Osiągalne zachowanie XML-RPC, które może zwiększyć skuteczność prób wprowadzenia hasła.
  • Domyślna ścieżka logowania WordPress i jej zachowanie publiczne.
  • Publiczny dostęp HTTP do punktu końcowego cron WordPress.

Rozpocznij audyt ukierunkowany

Otwórz WordPress w zweryfikowanym obszarze roboczym domeny i rozpocznij skanowanie. Przebieg pojawia się na centralnej liście audytów z tym samym statusem i historią, co każdy audyt zarządzany.

Problemy, które można podjąć, są dodawane do widoku problemów wykrytych w domenie. WordPress pozostaje również dostępny w ramach pełnych i niestandardowych audytów bezpieczeństwa.

Weryfikacja definiuje autoryzację
Weryfikacja domeny i celowe uruchomienie skanowania autoryzują ograniczone sondy WordPress dla tego obszaru roboczego.

Przeczytaj ekspozycję w kontekście

Publiczne nazwisko autora może być zamierzone w witrynie publikowania, natomiast identyfikator logowania użyty ponownie w innym miejscu stwarza większe ryzyko. Przejrzyj dowody w odniesieniu do modelu konta, kontroli uwierzytelniania i wymagań operacyjnych.

Nieudane żądanie lub nieosiągalna witryna stanowią ograniczenie zasięgu. Nie jest to wykryty problem krytyczny WordPress.

Napraw i przetestuj ponownie

Uruchom ponownie ukierunkowany audyt WordPress z tego samego obszaru roboczego i porównaj równoważny zasięg przed oznaczeniem wykrytego problemu jako rozwiązanego.

  • Ogranicz wyliczanie użytkowników publicznych, jeśli witryna tego nie wymaga.
  • Wyłącz XML-RPC, gdy nie jest używany, lub chroń wymagane metody za pomocą silnego uwierzytelniania i limitów szybkości.
  • Chroń przepływy logowania za pomocą limitów szybkości, silnych poświadczeń i uwierzytelniania wieloskładnikowego, jeśli jest to możliwe.
  • Preferuj harmonogram serwera dla cron WordPress, gdy publiczne wyzwalanie HTTP nie jest konieczne.

Kontynuuj z VICE

Zobacz, jak VICE sprawdza publiczną tożsamość WordPress, XML-RPC, login i ekspozycję cron.

Poznaj skanowanie WordPress