Перейти к содержимому

WordPress безопасность

Обнаружьте WordPress и проверьте общедоступную идентификацию, XML-RPC, вход в систему и доступ к cron из проверенного домена.


Подтвердите WordPress перед тестированием

VICE проверяет подтвержденный домен на наличие страницы WordPress, заголовка и маркеров общедоступных ресурсов перед запуском целевых проверок. Благодаря этому результат будет привязан к наблюдаемому поведению CMS, а не к предполагаемой технологической метке.

Если WordPress не может быть подтверждено, аудит сообщает об ограничении покрытия вместо того, чтобы придумывать оценку безопасности или уязвимость.

ФОКУСИРОВАННЫЙ АУДИТАВТОРСКИЕ МАРШРУТЫОТДЫХ ПОЛЬЗОВАТЕЛЕЙXML-RPCВОЙТИ + КРОН

Проверьте раскрытие общедоступной личности

WordPress может раскрывать имена учетных записей посредством перенаправления авторов и общедоступной конечной точки пользователей REST. VICE записывает наблюдаемое поведение, чтобы вы могли сравнить его с предполагаемой моделью публикации сайта.

  • Перенаправления архива автора, которые раскрывают логин или отображаемое имя.
  • Публичные ответы от конечной точки пользователей REST.
  • Маркеры свидетельств, которые идентифицируют проверенный путь без сохранения конфиденциального содержимого ответа.

Проверьте XML-RPC, вход в систему и cron

Сама по себе достижимость не доказывает эксплуатацию. Каждая обнаруженная проблема должна описывать наблюдаемое более сильное поведение, его достоверность и рекомендуемый контроль.

  • Доступное поведение XML-RPC, которое может повысить эффективность попыток ввода пароля.
  • Путь входа по умолчанию WordPress и его публичное поведение.
  • Публичный доступ HTTP к конечной точке cron WordPress.

Запустить целенаправленный аудит

Откройте WordPress в рабочей области проверенного домена и запустите сканирование. Запуск отображается в списке централизованного аудита с тем же статусом и историей, что и каждый управляемый аудит.

Проблемы, требующие действий, добавляются в список обнаруженных проблем домена. WordPress также остается доступным в ходе полного и индивидуального аудита безопасности.

Проверка определяет авторизацию
Проверка домена и намеренный запуск сканирования разрешают ограниченные зонды WordPress для этой рабочей области.

Читать экспозицию в контексте

Публичное имя автора на сайте публикации может быть намеренным, а повторное использование идентификатора входа в другом месте создает больший риск. Просмотрите доказательства относительно модели учетной записи, средств контроля аутентификации и эксплуатационных требований.

Неудачный запрос или недоступный сайт являются ограничением покрытия. Это не критическая проблема, обнаруженная WordPress.

Исправьте и повторите тестирование

Повторно запустите целевой аудит WordPress из той же рабочей области и сравните эквивалентное покрытие, прежде чем отмечать обнаруженную проблему как решенную.

  • Ограничьте перечисление общедоступных пользователей, если сайт этого не требует.
  • Отключите XML-RPC, если он не используется, или защитите необходимые методы с помощью строгой аутентификации и ограничений скорости.
  • Защитите потоки входа в систему с помощью ограничений скорости, надежных учетных данных и многофакторной аутентификации, где это возможно.
  • Предпочитайте планировщик сервера для WordPress cron, когда публичный запуск HTTP не нужен.

Продолжить с VICE

Посмотрите, как VICE проверяет общедоступную идентификацию WordPress, XML-RPC, вход в систему и доступ к cron.

Изучите сканирование WordPress