WordPress segurança
Detecte WordPress e revise a identidade pública, XML-RPC, login e exposição cron de um domínio verificado.
Confirme WordPress antes de testar
A VICE verifica o domínio verificado em busca de páginas WordPress, cabeçalho e marcadores de ativos públicos antes de executar investigações específicas. Isso mantém o resultado vinculado ao comportamento observado do CMS, em vez de um rótulo de tecnologia adivinhado.
Se WordPress não puder ser confirmado, a auditoria reportará uma limitação de cobertura em vez de inventar uma pontuação de segurança ou vulnerabilidade.
Revise a exposição da identidade pública
WordPress pode revelar nomes de contas por meio de redirecionamentos de autor e do endpoint público de usuários REST. A VICE registra o comportamento observado para que você possa compará-lo com o modelo de publicação pretendido do site.
- Redirecionamentos de arquivo do autor que expõem um login ou nome de exibição.
- Respostas públicas do endpoint de usuários REST.
- Marcadores de evidências que identificam o caminho testado sem armazenar conteúdo de resposta confidencial.
Inspecione XML-RPC, login e cron
A acessibilidade por si só não prova exploração. Cada problema detectado deve descrever o comportamento mais forte observado, sua confiança e o controle recomendado.
- Comportamento XML-RPC acessível que pode aumentar a eficiência das tentativas de senha.
- O caminho de login padrão WordPress e seu comportamento público.
- Acesso público HTTP ao endpoint cron WordPress.
Lançar a auditoria focada
Abra WordPress em um espaço de trabalho de domínio verificado e inicie a verificação. A execução aparece na lista central de auditoria com o mesmo status e histórico de cada auditoria gerenciada.
Problemas acionáveis são adicionados à visualização de problemas detectados no domínio. WordPress também permanece disponível em auditorias de segurança completas e personalizadas.
Leia a exposição no contexto
Um nome de autor público pode ser intencional em um site de publicação, enquanto um identificador de login reutilizado em outro lugar cria mais riscos. Revise as evidências em relação ao modelo de conta, aos controles de autenticação e aos requisitos operacionais.
Uma solicitação com falha ou um site inacessível é uma limitação de cobertura. Não é um problema crítico WordPress detectado.
Corrigir e testar novamente
Execute novamente a auditoria WordPress focada no mesmo espaço de trabalho e compare a cobertura equivalente antes de marcar um problema detectado como resolvido.
- Restrinja a enumeração pública de usuários quando o site não exigir isso.
- Desative o XML-RPC quando não for utilizado ou proteja os métodos necessários com autenticação forte e limites de taxa.
- Proteja os fluxos de login com limites de taxa, credenciais fortes e autenticação multifator, quando disponível.
- Prefira um agendador de servidor para WordPress cron quando o acionamento público de HTTP for desnecessário.
Continuar com VICE
Veja como a VICE verifica a identidade pública WordPress, XML-RPC, login e exposição cron.