WordPress audit · 1 800+ WP webov skontrolovaných

WordPress audit zadarmo. Nájdeme 15+ špecifických WP problémov.

Sken zameraný len na WordPress. Nájdeme typické diery, ktoré bežné skenery prehliadnu — zabudnuté zálohy, verejný zoznam používateľov, zastarané pluginy a ďalšie.

Pasívny sken · žiadna registrácia · výsledky do 30 sekúnd
https://
Sken trvá 30 sekúnd. PDF report si potom vyžiadajte tlačidlom na výsledkoch.

Ako to funguje

3 kroky · 30 sekúnd
01

Zadáte WP doménu

Detekujeme WordPress automaticky. Nie je potrebné hovoriť, akú máte verziu alebo šablónu.

02

20 WP-only kontrol

xmlrpc, REST user enum, debug.log, uploads listing, readme.html, plugin verzie, theme leaks, a ďalšie.

03

Výsledky a PDF report

Nálezy uvidíte hneď. PDF report si vyžiadate tlačidlom — každý nález vysvetlíme a dáme konkrétny krok na opravu.

WP-špecifické nálezy, ktoré kontrolujeme

WordPress má svoje vlastné typické problémy. Generický skener ich často prehliadne. My ich hľadáme cielene.

WP RESTkritické

User enumeration cez /wp-json/wp/v2/users

Ktokoľvek si stiahne zoznam všetkých autorov vrátane user_login. To je polovica cesty k brute-force útoku.

GET /wp-json/wp/v2/users → ["admin","editor"]
Exposedkritické

debug.log čitateľný z internetu

WP_DEBUG_LOG = true zapisuje do /wp-content/debug.log. Tam sú query, cesty, niekedy aj heslá.

GET /wp-content/debug.log → 200 OK
xmlrpcvarovanie

XML-RPC je zapnutý

Útočník cez xmlrpc.php skúša 1000 hesiel jedným requestom. 99 % WP webov ho nepotrebuje.

POST /xmlrpc.php → system.listMethods OK
Listingvarovanie

Uploads adresár umožňuje listing

Návštevník vidí všetky nahraté súbory vrátane PDF s faktúrami alebo testovacími obrázkami.

GET /wp-content/uploads/ → Index of
Versionvarovanie

Verzia WP v meta tagu

Útočník presne vie, akú zraniteľnosť skúsiť. Stačí jeden filter v functions.php.

<meta name="generator" content="WordPress 6.2">
Backupvarovanie

wp-config.php.bak v roote

Ktokoľvek stiahne prístupy do databázy. Vidíme to u 1 z 30 WP webov.

GET /wp-config.php.bak → 200 OK (4.3 KB)
1 821
WordPress webov skontrolovaných
612
S otvoreným xmlrpc.php
94
S verejným debug.log
O Vulscan

Spravujeme WordPress weby pre klientov roky a vieme, kde bežné pluginy a šablóny nechávajú otvorené dvierka. Tento sken hľadá konkrétne to, čo sme v praxi videli ako reálny útok — nie hypotetické zraniteľnosti.

01
Pasívny sken
Žiadne invazívne testy. Správame sa ako návštevník — váš web nepocíti, že tam sme.
02
Lokálny kontext
Poznáme lokálne hostingy, CMS aj registrátorov. Odporúčania sú konkrétne, nie všeobecné.
03
Reálna pomoc
Ak nálezu nerozumiete, napíšte — odpovie vám človek, nie robot.

Časté otázky

Funguje to aj pre multi-site WP?+
Áno, ale skenujeme len hlavnú doménu. Pre sieť subdomén / subdirectory nám napíšte — povieme, ako na to najjednoduchšie.
Je sken bezpečný? Nepoškodí to web?+
Áno. Sken je pasívny — správa sa ako obyčajný návštevník. Neskúšame exploity, neprelamujeme heslá, neposielame invazívne payloady. Web nepocíti, že tam sme.
Čo robíte s dátami? Kam idú výsledky?+
Výsledky uvidíte hneď na webe a PDF report si potom môžete poslať na e-mail jedným kliknutím. E-mail si necháme, aby sme vás mohli upozorniť, keby sa na vašej doméne objavil nový vážny nález. Z odberu sa môžete kedykoľvek odhlásiť.
Čo keď nájdete kritický problém?+
Dostanete report, kde je každý problém vysvetlený a má konkrétny krok na opravu. Väčšinu vecí zvládne váš webmaster. Ak nie, napíšte nám — radi sa na to pozrieme.
Stojí to peniaze? Kde je háčik?+
Jednorazový sken je zadarmo.

WordPress sken zadarmo. PDF report s pluginmi a kódom.

Nájdeme xmlrpc, debug.log, user enum, exposed wp-config a 15+ ďalších WP-špecifických problémov. U každého povieme konkrétne, aký krok vedie k oprave.

https://
Sken trvá 30 sekúnd. PDF report si potom vyžiadajte tlačidlom na výsledkoch.
alebo stiahnite si vzorový PDF report · badexample.vulscan.cz