Ein Scan ausschließlich für WordPress. Wir finden typische Lücken, die generische Scanner übersehen — vergessene Backups, öffentliche Benutzerliste, veraltete Plugins und mehr.
Wir erkennen WordPress automatisch. Sie müssen weder Version noch Theme angeben.
xmlrpc, REST user enum, debug.log, Uploads-Listing, readme.html, Plugin-Versionen, Theme-Leaks und mehr.
Sie sehen Befunde sofort. PDF-Bericht über die Schaltfläche anfordern — jeder Befund wird erklärt und mit konkreter Behebung versehen.
WordPress hat eigene typische Probleme. Generische Scanner übersehen sie oft. Wir suchen sie gezielt.
Jeder kann die Liste aller Autoren inkl. user_login herunterladen. Das ist die halbe Strecke zum Brute-Force-Angriff.
GET /wp-json/wp/v2/users → ["admin","editor"]
WP_DEBUG_LOG = true schreibt nach /wp-content/debug.log. Darin können Queries, Pfade, manchmal Passwörter stehen.
GET /wp-content/debug.log → 200 OK
Über xmlrpc.php probiert ein Angreifer 1000 Passwörter in einer Anfrage. 99% der WP-Sites brauchen es nicht.
POST /xmlrpc.php → system.listMethods OK
Ein Besucher sieht alle hochgeladenen Dateien inkl. Rechnungs-PDFs oder Testbildern.
GET /wp-content/uploads/ → Index of
Ein Angreifer weiß genau, welche Schwachstelle er ausprobieren soll. Ein Filter in functions.php genügt.
<meta name="generator" content="WordPress 6.2">
Jeder lädt die Datenbank-Zugänge herunter. Wir sehen das bei 1 von 30 WP-Sites.
GET /wp-config.php.bak → 200 OK (4.3 KB)
Wir finden xmlrpc, debug.log, User-Enum, exponierte wp-config und 15+ weitere WP-spezifische Probleme. Für jeden Befund sagen wir konkret, welcher Schritt zur Behebung führt.