WordPress bezpieczeństwo
Wykryj WordPress i przejrzyj tożsamość publiczną, XML-RPC, login i ekspozycję cron ze zweryfikowanej domeny.
Potwierdź WordPress przed testowaniem
VICE sprawdza zweryfikowaną domenę pod kątem strony WordPress, nagłówka i znaczników zasobów publicznych przed uruchomieniem ukierunkowanych sond. Dzięki temu wynik jest powiązany z zaobserwowanym zachowaniem CMS, a nie z domyślną etykietą technologii.
Jeśli nie można potwierdzić WordPress, audyt zgłasza ograniczenie zasięgu zamiast wymyślać ocenę bezpieczeństwa lub lukę w zabezpieczeniach.
Przejrzyj ekspozycję tożsamości publicznej
WordPress może ujawniać nazwy kont poprzez przekierowania autorów i publiczny punkt końcowy użytkowników REST. VICE rejestruje zaobserwowane zachowanie, dzięki czemu można je porównać z zamierzonym modelem publikowania witryny.
- Przekierowania archiwum autora, które ujawniają login lub nazwę wyświetlaną.
- Odpowiedzi publiczne z punktu końcowego użytkowników REST.
- Znaczniki dowodowe identyfikujące testowaną ścieżkę bez przechowywania poufnej treści odpowiedzi.
Sprawdź XML-RPC, login i cron
Sama osiągalność nie dowodzi wykorzystania. Każdy wykryty problem powinien opisywać zaobserwowane silniejsze zachowanie, jego pewność i zalecaną kontrolę.
- Osiągalne zachowanie XML-RPC, które może zwiększyć skuteczność prób wprowadzenia hasła.
- Domyślna ścieżka logowania WordPress i jej zachowanie publiczne.
- Publiczny dostęp HTTP do punktu końcowego cron WordPress.
Rozpocznij audyt ukierunkowany
Otwórz WordPress w zweryfikowanym obszarze roboczym domeny i rozpocznij skanowanie. Przebieg pojawia się na centralnej liście audytów z tym samym statusem i historią, co każdy audyt zarządzany.
Problemy, które można podjąć, są dodawane do widoku problemów wykrytych w domenie. WordPress pozostaje również dostępny w ramach pełnych i niestandardowych audytów bezpieczeństwa.
Przeczytaj ekspozycję w kontekście
Publiczne nazwisko autora może być zamierzone w witrynie publikowania, natomiast identyfikator logowania użyty ponownie w innym miejscu stwarza większe ryzyko. Przejrzyj dowody w odniesieniu do modelu konta, kontroli uwierzytelniania i wymagań operacyjnych.
Nieudane żądanie lub nieosiągalna witryna stanowią ograniczenie zasięgu. Nie jest to wykryty problem krytyczny WordPress.
Napraw i przetestuj ponownie
Uruchom ponownie ukierunkowany audyt WordPress z tego samego obszaru roboczego i porównaj równoważny zasięg przed oznaczeniem wykrytego problemu jako rozwiązanego.
- Ogranicz wyliczanie użytkowników publicznych, jeśli witryna tego nie wymaga.
- Wyłącz XML-RPC, gdy nie jest używany, lub chroń wymagane metody za pomocą silnego uwierzytelniania i limitów szybkości.
- Chroń przepływy logowania za pomocą limitów szybkości, silnych poświadczeń i uwierzytelniania wieloskładnikowego, jeśli jest to możliwe.
- Preferuj harmonogram serwera dla cron WordPress, gdy publiczne wyzwalanie HTTP nie jest konieczne.
Kontynuuj z VICE
Zobacz, jak VICE sprawdza publiczną tożsamość WordPress, XML-RPC, login i ekspozycję cron.