Hoppa till innehållet

WordPress säkerhet

Upptäck WordPress och granska offentlig identitet, XML-RPC, inloggning och cron-exponering från en verifierad domän.


Bekräfta WordPress innan du testar

VICE kontrollerar den verifierade domänen för WordPress sida, sidhuvud och offentliga tillgångsmarkörer innan fokuserade undersökningar körs. Detta håller resultatet knutet till observerat CMS-beteende istället för en gissad teknologietikett.

Om WordPress inte kan bekräftas, rapporterar revisionen en täckningsbegränsning istället för att uppfinna en säkerhetspoäng eller sårbarhet.

FOKUSERAD REVISIONFÖRFATTARVÄGARVILA ANVÄNDAREXML-RPCLOGGA IN + CRON

Granska exponering av offentlig identitet

WordPress kan avslöja kontonamn genom omdirigeringar av författare och den offentliga REST-användarnas slutpunkt. VICE registrerar det observerade beteendet så att du kan jämföra det med webbplatsens avsedda publiceringsmodell.

  • Författararkivomdirigeringar som visar ett inloggnings- eller visningsnamn.
  • Offentliga svar från REST-användarnas slutpunkt.
  • Bevismarkörer som identifierar den testade sökvägen utan att lagra känsligt svarsinnehåll.

Inspektera XML-RPC, inloggning och cron

Enbart nåbarhet bevisar inte utnyttjande. Varje upptäckt problem bör beskriva det starkare beteendet som observerats, dess förtroende och den rekommenderade kontrollen.

  • Nåbart XML-RPC-beteende som kan öka effektiviteten i lösenordsförsök.
  • Standardinloggningssökvägen WordPress och dess offentliga beteende.
  • Offentlig HTTP-åtkomst till WordPress cron-slutpunkten.

Starta den fokuserade revisionen

Öppna WordPress i en verifierad domänarbetsyta och starta skanningen. Körningen visas i den centrala revisionslistan med samma status och historik som varje hanterad revision.

Åtgärdsproblem läggs till i vyn för domänupptäckta problem. WordPress förblir också tillgänglig i fullständiga och anpassade säkerhetsrevisioner.

Verifiering definierar auktorisering
Domänverifiering och den avsiktliga skanningsstarten auktoriserar de avgränsade WordPress-sonderna för denna arbetsyta.

Läs exponering i sitt sammanhang

Ett offentligt författarnamn kan vara avsiktligt på en publiceringssida, medan en inloggningsidentifierare som återanvänds någon annanstans skapar större risk. Granska bevisen mot kontomodellen, autentiseringskontroller och driftskrav.

En misslyckad begäran eller otillgänglig webbplats är en täckningsbegränsning. Det är inte ett kritiskt WordPress upptäckt problem.

Fixa och testa om

Kör den fokuserade WordPress-revisionen igen från samma arbetsyta och jämför motsvarande täckning innan du markerar ett upptäckt problem som löst.

  • Begränsa offentlig användaruppräkning när webbplatsen inte kräver det.
  • Inaktivera XML-RPC när den inte används, eller skydda nödvändiga metoder med stark autentisering och hastighetsgränser.
  • Skydda inloggningsflöden med hastighetsgränser, starka referenser och multifaktorautentisering där det är tillgängligt.
  • Föredra en serverschemaläggare för WordPress cron när offentlig HTTP triggning är onödig.

Fortsätt med VICE

Se hur VICE kontrollerar offentlig WordPress-identitet, XML-RPC, inloggning och cron-exponering.

Utforska WordPress skanning