İçeriğe atla

WordPress güvenlik

WordPress tespit edin ve doğrulanmış bir alandan genel kimliği, XML-RPC'yi, oturum açma bilgilerini ve cron maruziyetini inceleyin.


Test etmeden önce WordPress onaylayın

VICE, odaklanmış araştırmaları çalıştırmadan önce doğrulanmış alanı WordPress sayfa, başlık ve genel varlık işaretçileri açısından kontrol eder. Bu, sonucun tahmin edilen bir teknoloji etiketi yerine gözlemlenen CMS davranışına bağlı kalmasını sağlar.

WordPress doğrulanamıyorsa denetim, bir güvenlik puanı veya güvenlik açığı icat etmek yerine bir kapsam sınırlaması bildirir.

ODAKLI DENETİMYAZAR YOLLARIDİNLENEN KULLANICILARXML-RPCGİRİŞ + CRON

Kamu kimliğinin açığa çıkmasını inceleyin

WordPress, yazar yönlendirmeleri ve genel REST kullanıcıları uç noktası aracılığıyla hesap adlarını açığa çıkarabilir. VICE, gözlemlenen davranışı kaydeder, böylece bunu sitenin amaçlanan yayınlama modeliyle karşılaştırabilirsiniz.

  • Bir oturum açma adını veya görünen adı açığa çıkaran yazar arşivi yönlendirmeleri.
  • REST kullanıcılarının uç noktasından gelen genel yanıtlar.
  • Hassas yanıt içeriğini saklamadan test edilen yolu tanımlayan kanıt işaretçileri.

XML-RPC'yi, oturum açmayı ve cron'u inceleyin

Ulaşılabilirlik tek başına sömürüyü kanıtlamaz. Tespit edilen her sorun, gözlemlenen daha güçlü davranışı, güveni ve önerilen kontrolü tanımlamalıdır.

  • Parola denemelerinin verimliliğini artırabilecek ulaşılabilir XML-RPC davranışı.
  • Varsayılan WordPress oturum açma yolu ve genel davranışı.
  • WordPress cron uç noktasına genel HTTP erişim.

Odaklanmış denetimi başlatın

Doğrulanmış bir etki alanı çalışma alanında WordPress dosyasını açın ve taramayı başlatın. Çalıştırma, merkezi denetim listesinde, yönetilen her denetimle aynı durum ve geçmişle görünür.

İşlem yapılabilir sorunlar, alanda algılanan sorunlar görünümüne eklenir. WordPress ayrıca tam ve özelleştirilmiş güvenlik denetimlerinde de kullanılabilir durumda kalır.

Doğrulama yetkilendirmeyi tanımlar
Etki alanı doğrulaması ve kasıtlı tarama başlatma, bu çalışma alanı için sınırlı WordPress araştırmalarına yetki verir.

Maruziyeti bağlam içinde okuyun

Herkese açık bir yazar adı bir yayın sitesinde kasıtlı olarak kullanılabilirken, başka bir yerde yeniden kullanılan oturum açma tanımlayıcısı daha fazla risk oluşturur. Hesap modeline, kimlik doğrulama kontrollerine ve operasyonel gereksinimlere ilişkin kanıtları inceleyin.

Başarısız bir istek veya erişilemeyen site bir kapsam sınırlamasıdır. Bu, WordPress algılanan kritik bir sorun değil.

Düzelt ve yeniden test et

Odaklanılan WordPress denetimini aynı çalışma alanından yeniden çalıştırın ve tespit edilen sorunu çözüldü olarak işaretlemeden önce eşdeğer kapsamı karşılaştırın.

  • Site gerektirmediğinde genel kullanıcı numaralandırmasını kısıtlayın.
  • Kullanılmadığında XML-RPC'yi devre dışı bırakın veya gerekli yöntemleri güçlü kimlik doğrulama ve hız sınırlamalarıyla koruyun.
  • Mümkün olduğu durumlarda hız sınırları, güçlü kimlik bilgileri ve çok faktörlü kimlik doğrulamayla oturum açma akışlarını koruyun.
  • Genel HTTP tetiklemenin gereksiz olduğu durumlarda WordPress cron için bir sunucu zamanlayıcıyı tercih edin.

VICE ile devam et

VICE'ın genel WordPress kimliğini, XML-RPC'yi, oturum açma bilgilerini ve cron risklerini nasıl kontrol ettiğini görün.

WordPress taramayı keşfedin