WordPress säkerhet
Upptäck WordPress och granska offentlig identitet, XML-RPC, inloggning och cron-exponering från en verifierad domän.
Bekräfta WordPress innan du testar
VICE kontrollerar den verifierade domänen för WordPress sida, sidhuvud och offentliga tillgångsmarkörer innan fokuserade undersökningar körs. Detta håller resultatet knutet till observerat CMS-beteende istället för en gissad teknologietikett.
Om WordPress inte kan bekräftas, rapporterar revisionen en täckningsbegränsning istället för att uppfinna en säkerhetspoäng eller sårbarhet.
Granska exponering av offentlig identitet
WordPress kan avslöja kontonamn genom omdirigeringar av författare och den offentliga REST-användarnas slutpunkt. VICE registrerar det observerade beteendet så att du kan jämföra det med webbplatsens avsedda publiceringsmodell.
- Författararkivomdirigeringar som visar ett inloggnings- eller visningsnamn.
- Offentliga svar från REST-användarnas slutpunkt.
- Bevismarkörer som identifierar den testade sökvägen utan att lagra känsligt svarsinnehåll.
Inspektera XML-RPC, inloggning och cron
Enbart nåbarhet bevisar inte utnyttjande. Varje upptäckt problem bör beskriva det starkare beteendet som observerats, dess förtroende och den rekommenderade kontrollen.
- Nåbart XML-RPC-beteende som kan öka effektiviteten i lösenordsförsök.
- Standardinloggningssökvägen WordPress och dess offentliga beteende.
- Offentlig HTTP-åtkomst till WordPress cron-slutpunkten.
Starta den fokuserade revisionen
Öppna WordPress i en verifierad domänarbetsyta och starta skanningen. Körningen visas i den centrala revisionslistan med samma status och historik som varje hanterad revision.
Åtgärdsproblem läggs till i vyn för domänupptäckta problem. WordPress förblir också tillgänglig i fullständiga och anpassade säkerhetsrevisioner.
Läs exponering i sitt sammanhang
Ett offentligt författarnamn kan vara avsiktligt på en publiceringssida, medan en inloggningsidentifierare som återanvänds någon annanstans skapar större risk. Granska bevisen mot kontomodellen, autentiseringskontroller och driftskrav.
En misslyckad begäran eller otillgänglig webbplats är en täckningsbegränsning. Det är inte ett kritiskt WordPress upptäckt problem.
Fixa och testa om
Kör den fokuserade WordPress-revisionen igen från samma arbetsyta och jämför motsvarande täckning innan du markerar ett upptäckt problem som löst.
- Begränsa offentlig användaruppräkning när webbplatsen inte kräver det.
- Inaktivera XML-RPC när den inte används, eller skydda nödvändiga metoder med stark autentisering och hastighetsgränser.
- Skydda inloggningsflöden med hastighetsgränser, starka referenser och multifaktorautentisering där det är tillgängligt.
- Föredra en serverschemaläggare för WordPress cron när offentlig HTTP triggning är onödig.
Fortsätt med VICE
Se hur VICE kontrollerar offentlig WordPress-identitet, XML-RPC, inloggning och cron-exponering.