WordPress безпеки
Виявіть WordPress і перевірте загальнодоступну ідентифікацію, XML-RPC, вхід і доступ до cron із перевіреного домену.
Підтвердьте WordPress перед тестуванням
VICE перевіряє перевірений домен на наявність WordPress сторінки, заголовка та маркерів загальнодоступних активів перед запуском цілеспрямованих зондів. Це зберігає результат прив’язаним до спостережуваної поведінки CMS замість припущеної мітки технології.
Якщо WordPress неможливо підтвердити, аудит повідомляє про обмеження покриття замість того, щоб вигадувати оцінку безпеки чи вразливість.
Перегляньте публічну ідентифікацію
WordPress може розкривати імена облікових записів через перенаправлення авторів і загальнодоступну кінцеву точку користувачів REST. VICE записує спостережувану поведінку, щоб ви могли порівняти її з передбачуваною моделлю публікації сайту.
- Авторські архівні переспрямування, які відкривають логін або відображуване ім’я.
- Публічні відповіді кінцевої точки користувачів REST.
- Маркери доказів, які ідентифікують перевірений шлях без збереження конфіденційного вмісту відповіді.
Перевірте XML-RPC, вхід і cron
Сама по собі доступність не є доказом експлуатації. Кожна виявлена проблема повинна описувати спостережувану сильнішу поведінку, її впевненість і рекомендований контроль.
- Досяжна поведінка XML-RPC, яка може підвищити ефективність спроб пароля.
- Стандартний шлях входу WordPress та його публічна поведінка.
- Загальнодоступний HTTP доступ до кінцевої точки cron WordPress.
Запустіть сфокусований аудит
Відкрийте WordPress у підтвердженій робочій області домену та почніть сканування. Прогон відображається в центральному списку аудиту з тим самим статусом і історією, що й кожен керований аудит.
Проблеми, які потребують вжиття заходів, додаються до перегляду виявлених проблем домену. WordPress також залишається доступним у повних і індивідуальних перевірках безпеки.
Прочитайте експозицію в контексті
Публічне ім’я автора може бути навмисним на сайті публікації, тоді як повторне використання ідентифікатора входу в інших місцях створює більше ризику. Перегляньте докази щодо моделі облікового запису, елементів керування автентифікацією та операційних вимог.
Невдалий запит або недоступний сайт є обмеженням покриття. Це не критична WordPress виявлена проблема.
Виправити та протестувати повторно
Повторно запустіть цілеспрямований аудит WordPress з того самого робочого простору та порівняйте еквівалентне покриття, перш ніж позначати виявлену проблему як розв’язану.
- Обмежити загальнодоступний перелік користувачів, якщо сайт цього не вимагає.
- Вимкніть XML-RPC, якщо він не використовується, або захистіть потрібні методи за допомогою сильної автентифікації та обмежень швидкості.
- Захистіть процеси входу за допомогою обмежень швидкості, надійних облікових даних і багатофакторної автентифікації, де це можливо.
- Віддавайте перевагу планувальнику сервера для WordPress cron, коли публічний запуск HTTP непотрібний.
Продовжуйте з VICE
Подивіться, як VICE перевіряє публічну ідентифікацію WordPress, XML-RPC, вхід і доступ до cron.