跳至内容

WordPress 安全

检测 WordPress 并检查来自已验证域的公共身份、XML-RPC、登录和 cron 暴露。


测试前确认WordPress

在运行重点探测之前,VICE 会检查已验证域的 WordPress 页面、标题和公共资产标记。这使得结果与观察到的 CMS 行为相关,而不是与猜测的技术标签相关。

如果无法确认 WordPress,审核将报告覆盖范围限制,而不是发明安全评分或漏洞。

重点审计作者路线休息用户XML-RPC登录 + 计划任务

审查公共身份暴露

WordPress 可以通过作者重定向和公共 REST 用户端点显示帐户名称。 VICE 记录观察到的行为,以便您可以将其与网站的预期发布模型进行比较。

  • 作者存档重定向会公开登录名或显示名。
  • 来自 REST 用户端点的公开响应。
  • 无需存储敏感响应内容即可识别测试路径的证据标记。

检查 XML-RPC、登录和 cron

仅可达性并不能证明剥削。每个检测到的问题都应该描述观察到的更强的行为、其置信度和建议的控制。

  • 可提高密码尝试效率的可达 XML-RPC 行为。
  • 默认的 WordPress 登录路径及其公共行为。
  • 对 WordPress cron 端点的公共 HTTP 访问权限。

启动重点审计

在已验证的域工作区中打开 WordPress 并开始扫描。该运行显示在中央审核列表中,其状态和历史记录与每个托管审核相同。

可操作的问题将添加到域检测到的问题视图中。 WordPress 在完整和定制的安全审核中也仍然可用。

验证定义授权
域验证和有意扫描启动授权此工作区的有界 WordPress 探针。

在上下文中阅读曝光

发布网站上可能故意使用公开的作者姓名,而在其他地方重复使用的登录标识符会带来更多风险。根据帐户模型、身份验证控制和操作要求审查证据。

失败的请求或无法访问的站点是覆盖范围限制。这不是 WordPress 检测到的严重问题。

修复并重新测试

从同一工作区重新运行重点 WordPress 审核,并在将检测到的问题标记为已解决之前比较等效覆盖范围。

  • 当站点不需要时限制公共用户枚举。
  • 未使用时禁用 XML-RPC,或通过强大的身份验证和速率限制来保护所需的方法。
  • 通过速率限制、强凭据和多重身份验证(如果可用)来保护登录流。
  • 当不需要公共 HTTP 触发时,首选 WordPress cron 的服务器调度程序。

继续 VICE

了解 VICE 如何检查公共 WordPress 身份、XML-RPC、登录和 cron 暴露。

探索 WordPress 扫描