Sken zameraný len na WordPress. Nájdeme typické diery, ktoré bežné skenery prehliadnu — zabudnuté zálohy, verejný zoznam používateľov, zastarané pluginy a ďalšie.
Detekujeme WordPress automaticky. Nie je potrebné hovoriť, akú máte verziu alebo šablónu.
xmlrpc, REST user enum, debug.log, uploads listing, readme.html, plugin verzie, theme leaks, a ďalšie.
Nálezy uvidíte hneď. PDF report si vyžiadate tlačidlom — každý nález vysvetlíme a dáme konkrétny krok na opravu.
WordPress má svoje vlastné typické problémy. Generický skener ich často prehliadne. My ich hľadáme cielene.
Ktokoľvek si stiahne zoznam všetkých autorov vrátane user_login. To je polovica cesty k brute-force útoku.
GET /wp-json/wp/v2/users → ["admin","editor"]
WP_DEBUG_LOG = true zapisuje do /wp-content/debug.log. Tam sú query, cesty, niekedy aj heslá.
GET /wp-content/debug.log → 200 OK
Útočník cez xmlrpc.php skúša 1000 hesiel jedným requestom. 99 % WP webov ho nepotrebuje.
POST /xmlrpc.php → system.listMethods OK
Návštevník vidí všetky nahraté súbory vrátane PDF s faktúrami alebo testovacími obrázkami.
GET /wp-content/uploads/ → Index of
Útočník presne vie, akú zraniteľnosť skúsiť. Stačí jeden filter v functions.php.
<meta name="generator" content="WordPress 6.2">
Ktokoľvek stiahne prístupy do databázy. Vidíme to u 1 z 30 WP webov.
GET /wp-config.php.bak → 200 OK (4.3 KB)
Nájdeme xmlrpc, debug.log, user enum, exposed wp-config a 15+ ďalších WP-špecifických problémov. U každého povieme konkrétne, aký krok vedie k oprave.