Sken zaměřený jen na WordPress. Najdeme typické díry, které běžné skenery přehlédnou — zapomenuté zálohy, veřejný seznam uživatelů, zastaralé pluginy a další.
Detekujeme WordPress automaticky. Není potřeba říkat, jakou máte verzi nebo šablonu.
xmlrpc, REST user enum, debug.log, uploads listing, readme.html, plugin verze, theme leaks, a další.
Nálezy uvidíte hned. PDF report si vyžádáte tlačítkem — každý nález vysvětlíme a dáme konkrétní krok k opravě.
WordPress má své vlastní typické problémy. Generický scanner je často přehlédne. My je hledáme cíleně.
Kdokoli si stáhne seznam všech autorů včetně user_login. To je půlka cesty k brute-force útoku.
GET /wp-json/wp/v2/users → ["admin","editor"]
WP_DEBUG_LOG = true zapisuje do /wp-content/debug.log. Tam jsou query, cesty, někdy i hesla.
GET /wp-content/debug.log → 200 OK
Útočník přes xmlrpc.php zkouší 1000 hesel jedním requestem. 99 % WP webů ho nepotřebuje.
POST /xmlrpc.php → system.listMethods OK
Návštěvník vidí všechny nahrané soubory včetně PDF s fakturami nebo testovacími obrázky.
GET /wp-content/uploads/ → Index of
Útočník přesně ví, jakou zranitelnost zkusit. Stačí jeden filter v functions.php.
<meta name="generator" content="WordPress 6.2">
Kdokoli stáhne přístupy do databáze. Vidíme to u 1 z 30 WP webů.
GET /wp-config.php.bak → 200 OK (4.3 KB)
Najdeme xmlrpc, debug.log, user enum, exposed wp-config a 15+ dalších WP-specifických problémů. U každého řekneme konkrétně, jaký krok vede k opravě.