WordPress audit · 1 800+ WP webů zkontrolováno

WordPress audit zdarma. Najdeme 15+ specifických WP problémů.

Sken zaměřený jen na WordPress. Najdeme typické díry, které běžné skenery přehlédnou — zapomenuté zálohy, veřejný seznam uživatelů, zastaralé pluginy a další.

Pasivní sken · žádná registrace · výsledky do 30 sekund
https://
Sken trvá 30 sekund. PDF report si pak vyžádejte tlačítkem na výsledcích.

Jak to funguje

3 kroky · 30 sekund
01

Zadáte WP doménu

Detekujeme WordPress automaticky. Není potřeba říkat, jakou máte verzi nebo šablonu.

02

20 WP-only kontrol

xmlrpc, REST user enum, debug.log, uploads listing, readme.html, plugin verze, theme leaks, a další.

03

Výsledky a PDF report

Nálezy uvidíte hned. PDF report si vyžádáte tlačítkem — každý nález vysvětlíme a dáme konkrétní krok k opravě.

WP-specifické nálezy, které kontrolujeme

WordPress má své vlastní typické problémy. Generický scanner je často přehlédne. My je hledáme cíleně.

WP RESTkritické

User enumeration přes /wp-json/wp/v2/users

Kdokoli si stáhne seznam všech autorů včetně user_login. To je půlka cesty k brute-force útoku.

GET /wp-json/wp/v2/users → ["admin","editor"]
Exposedkritické

debug.log čitelný z internetu

WP_DEBUG_LOG = true zapisuje do /wp-content/debug.log. Tam jsou query, cesty, někdy i hesla.

GET /wp-content/debug.log → 200 OK
xmlrpcvarování

XML-RPC je zapnutý

Útočník přes xmlrpc.php zkouší 1000 hesel jedním requestem. 99 % WP webů ho nepotřebuje.

POST /xmlrpc.php → system.listMethods OK
Listingvarování

Uploads adresář umožňuje listing

Návštěvník vidí všechny nahrané soubory včetně PDF s fakturami nebo testovacími obrázky.

GET /wp-content/uploads/ → Index of
Versionvarování

Verze WP v meta tagu

Útočník přesně ví, jakou zranitelnost zkusit. Stačí jeden filter v functions.php.

<meta name="generator" content="WordPress 6.2">
Backupvarování

wp-config.php.bak v rootu

Kdokoli stáhne přístupy do databáze. Vidíme to u 1 z 30 WP webů.

GET /wp-config.php.bak → 200 OK (4.3 KB)
1 821
WordPress webů zkontrolováno
612
S otevřeným xmlrpc.php
94
S veřejným debug.log
O Vulscan

Spravujeme WordPress weby pro klienty roky a víme, kde běžné pluginy a šablony nechávají otevřená dvířka. Tento sken hledá konkrétně to, co jsme v praxi viděli jako reálný útok — ne hypotetické zranitelnosti.

01
Pasivní sken
Žádné invazivní testy. Chováme se jako návštěvník — váš web nepocítí, že tam jsme.
02
Český kontext
Známe lokální hostingy, CMS i registrátory. Doporučení jsou konkrétní, ne obecná.
03
Reálná pomoc
Pokud nálezu nerozumíte, napište — odpoví vám člověk, ne robot.

Časté otázky

Funguje to i pro multi-site WP?+
Ano, ale skenujeme jen hlavní doménu. Pro síť subdomén / subdirectory nám napište — řekneme, jak na to nejjednodušeji.
Je sken bezpečný? Nepoškodí to web?+
Ano. Sken je pasivní — chová se jako obyčejný návštěvník. Nezkoušíme exploity, neprolamujeme hesla, neposíláme invazivní payloady. Web nepocítí, že tam jsme.
Co děláte s daty? Kam jdou výsledky?+
Výsledky uvidíte hned na webu a PDF report si pak můžete poslat na e-mail jedním kliknutím. E-mail si necháme, abychom vás mohli upozornit, kdyby se na vaší doméně objevil nový vážný nález. Z odběru se můžete kdykoliv odhlásit.
Co když najdete kritický problém?+
Dostanete report, kde je každý problém vysvětlený a má konkrétní krok k opravě. Většinu věcí zvládne váš webmaster. Pokud ne, napište nám — rádi se na to podíváme.
Stojí to peníze? Kde je háček?+
Jednorázový sken je zdarma.

WordPress sken zdarma. PDF report s pluginy a kódem.

Najdeme xmlrpc, debug.log, user enum, exposed wp-config a 15+ dalších WP-specifických problémů. U každého řekneme konkrétně, jaký krok vede k opravě.

https://
Sken trvá 30 sekund. PDF report si pak vyžádejte tlačítkem na výsledcích.
nebo stáhněte si vzorový PDF report · badexample.vulscan.cz