Audyt WordPress · ponad 1 800 stron WP sprawdzonych

Bezpłatny audyt WordPress. Znajdziemy 15+ specyficznych problemów WP.

Skan skupiony tylko na WordPressie. Znajdziemy typowe dziury, które standardowe skanery pomijają — zapomniane kopie zapasowe, publiczna lista użytkowników, przestarzałe wtyczki i więcej.

Skan pasywny · bez rejestracji · wyniki w 30 sekund
https://
Skan trwa 30 sekund. Raport PDF można zamówić przyciskiem na stronie wyników.

Jak to działa

3 kroki · 30 sekund
01

Wpisanie domeny WP

Wykrywamy WordPress automatycznie. Nie trzeba podawać wersji ani szablonu.

02

20 kontroli tylko-WP

xmlrpc, REST user enum, debug.log, listing uploadów, readme.html, wersje wtyczek, theme leaks i więcej.

03

Wyniki i raport PDF

Znaleziska są widoczne od razu. Raport PDF można pobrać przyciskiem — każde znalezisko wyjaśniamy i podajemy konkretny krok naprawczy.

Specyficzne znaleziska WP, które sprawdzamy

WordPress ma swoje typowe problemy. Generyczne skanery często je pomijają. My szukamy ich celowo.

WP RESTkrytyczne

User enumeration przez /wp-json/wp/v2/users

Każdy może pobrać listę wszystkich autorów wraz z nazwami logowania. To połowa drogi do ataku brute-force.

GET /wp-json/wp/v2/users → ["admin","editor"]
Exposedkrytyczne

debug.log czytelny z internetu

WP_DEBUG_LOG = true zapisuje do /wp-content/debug.log. Tam są zapytania, ścieżki, czasem hasła.

GET /wp-content/debug.log → 200 OK
xmlrpcostrzeżenie

XML-RPC jest włączony

Przez xmlrpc.php atakujący próbuje 1000 haseł jednym zapytaniem. 99% stron WP go nie potrzebuje.

POST /xmlrpc.php → system.listMethods OK
Listingostrzeżenie

Katalog uploads umożliwia listing

Każdy może zobaczyć wszystkie wgrane pliki, w tym PDF z fakturami lub obrazy testowe.

GET /wp-content/uploads/ → Index of
Versionostrzeżenie

Wersja WP w meta tagu

Atakujący dokładnie wie, jaką podatność wypróbować. Wystarczy jeden filter w functions.php.

<meta name="generator" content="WordPress 6.2">
Backupostrzeżenie

wp-config.php.bak w katalogu głównym

Każdy może pobrać dane dostępowe do bazy danych. Spotykamy to u 1 na 30 stron WP.

GET /wp-config.php.bak → 200 OK (4.3 KB)
1 821
Stron WordPress sprawdzonych
612
Z otwartym xmlrpc.php
94
Z publicznym debug.log
O Vulscan

Od lat zarządzamy stronami WordPress dla klientów i wiemy, gdzie zwykłe wtyczki i szablony zostawiają otwarte drzwi. Ten skan szuka konkretnie tego, co widzieliśmy w praktyce jako realny atak — nie hipotetycznych podatności.

01
Skan pasywny
Bez inwazyjnych testów. Zachowujemy się jak zwykły gość — Państwa strona nie odczuje, że tam jesteśmy.
02
Kontekst europejski
Znamy lokalnych dostawców hostingu, systemy CMS i rejestratorów. Zalecenia są konkretne, nie ogólne.
03
Realna pomoc
Jeśli coś jest niejasne, prosimy o wiadomość — odpowie człowiek, nie bot.

Najczęściej zadawane pytania

Działa to też dla multi-site WP?+
Tak, ale skanujemy tylko główną domenę. Dla sieci subdomen / subdirectory prosimy o wiadomość — doradzimy najprostszy sposób.
Czy skan jest bezpieczny? Nie uszkodzi strony?+
Tak. Skan jest pasywny — zachowuje się jak zwykły gość. Nie próbujemy exploitów, nie łamiemy haseł, nie wysyłamy inwazyjnych payloadów. Strona nie odczuje, że tam jesteśmy.
Co robimy z danymi? Gdzie trafiają wyniki?+
Wyniki są widoczne od razu na stronie, a raport PDF można sobie wysłać e-mailem jednym kliknięciem. E-mail zachowamy, aby móc Państwa powiadomić, gdyby na Państwa domenie pojawił się nowy poważny problem. Można się wypisać w dowolnym momencie.
A jeśli znajdziemy krytyczny problem?+
Otrzymają Państwo raport, w którym każdy problem jest wyjaśniony i ma konkretny krok naprawczy. Większość rzeczy zrobi Państwa webmaster. Jeśli nie, prosimy o wiadomość — chętnie się przyjrzymy.
Czy to kosztuje? Gdzie haczyk?+
Jednorazowy skan jest bezpłatny.

Bezpłatny skan WordPress. Raport PDF z wtyczkami i kodem.

Znajdziemy xmlrpc, debug.log, user enum, odsłonięty wp-config i 15+ innych specyficznych problemów WP. Przy każdym powiemy konkretnie, jaki krok prowadzi do naprawy.

https://
Skan trwa 30 sekund. Raport PDF można zamówić przyciskiem na stronie wyników.
lub pobrać przykładowy raport PDF · badexample.vulscan.cz