فحص موقع WordPress
يستطيع Scanverra قراءة إصدار نواة WordPress لديك مباشرة من الصفحة، ثم يفحص تضخم الإضافات، والأصول الحاجبة للعرض، ونقاط النهاية المكشوفة التي تأتي مع تشغيل نظام إدارة المحتوى الأكثر شعبية على الويب.
ما الذي نفحصه في WordPress
ستة فحوصات خاصة بالمواقع المعتمدة على الإضافات وإعداد WordPress الافتراضي.
تضخم أصول الإضافات والقوالب
ملفات CSS وJS مكدَّسة تُحمَّل من /wp-content/plugins/ و/wp-content/themes/ - الكثير منها حاجب للعرض، ومعظمه أُضيف مع تثبيت كل إضافة.
الإفصاح عن إصدار النواة
يقرأ Scanverra إصدار WordPress لديك مباشرة من وسم generator التعريفي. رقم إصدار قديم مرئي للعموم يُعد فعليًا قائمة أهداف لأي شخص يبحث عن ثغرات معروفة في ذلك الإصدار.
تعرّض واجهة REST API عبر wp-json
تكون واجهة REST API مفعّلة افتراضيًا في كل تثبيت لـ WordPress. يمكن لنقاط نهاية مثل wp-json/wp/v2/users تسريب أسماء المستخدمين وبنية المحتوى لأي شخص يطلبها.
وزن صور القالب
صور الرأس والصور الرئيسية غير المُحسَّنة التي يشحنها القالب بدلًا من ضغطها أو تحميلها بشكل كسول، وغالبًا ما تكون أكبر تكلفة منفردة لأكبر عرض للمحتوى على الصفحة الرئيسية لموقع WordPress.
رؤوس الأمان المفقودة
لا تضبط نواة WordPress رؤوس HSTS أو X-Frame-Options أو سياسة أمان المحتوى من تلقائها. دون إضافة أمان أو تهيئة على مستوى الخادم، تُشحن معظم التثبيتات دونها.
تعرّض XML-RPC
ملف xmlrpc.php قابل للوصول افتراضيًا وهو هدف معروف لمحاولات القوة الغاشمة وتضخيم هجمات DDoS ضد مواقع WordPress التي لا تستخدمه.
How it works
ثلاث خطوات من الرابط إلى تقرير WordPress يراعي الإصدار.
الصق رابط موقع WordPress لديك
أي موقع WordPress عام - مستضاف ذاتيًا أو على استضافة مُدارة - يعمل بنفس الطريقة.
نتحقق من أنه WordPress - وأي إصدار
تؤكد مسارات /wp-content/ و/wp-includes/ وwp-json في HTML نظام إدارة المحتوى؛ وتستخرج مطابقة نمطية مقابل وسم generator التعريفي رقم إصدار النواة الدقيق عندما يكون موجودًا.
احصل على إصلاحات خاصة بـ WordPress
إرشادات حول تضخم الإضافات، والتخزين المؤقت، والرؤوس مكتوبة لاستضافة WordPress، وليست قائمة تحقق عامة.
Frequently asked questions
هل يمكن لـ Scanverra اكتشاف إصدار WordPress لديّ؟
نعم. عندما يتضمن قالبك وسم generator التعريفي القياسي، تستخرج مطابقة نمطية مقابل WordPress X.X.X في ذلك الوسم رقم إصدار النواة الدقيق وترصده إذا كان قديمًا - هذا أحد الفحوصات القليلة الخاصة بالإصدار في الفحص.
هل يفحص الفحص إضافات محددة بالاسم؟
لا - لا يعدّد الإضافات المثبَّتة لديك. لكنه يرصد تضخم CSS وJS الحاجب للعرض القادم من /wp-content/plugins/، وهو عادةً المكان الذي تفقد فيه المواقع كثيفة الإضافات معظم درجة الأداء.
هل يُعد فتح /wp-json/ دائمًا مشكلة أمنية؟
إنه سلوك افتراضي متوقع في كل موقع WordPress، لذا لا يُرصد كمشكلة في حد ذاته. مقترنًا بإصدار نواة قديم أو نقطة نهاية لتعداد المستخدمين مفتوحة تمامًا، يستحق ذلك المراجعة.
هل سيضر إصدار نواة WordPress قديم بدرجتي؟
نعم - يُعامَل الإفصاح عن الإصدار في إصدار قديم كنتيجة ذات صلة بالأمان، منفصلة عن فئتي الأداء وSEO اللتين تُفحص عليهما كل صفحة أخرى.
هل يحتاج WordPress إلى إضافة أمان لاجتياز الفحص؟
ليس حرفيًا، لكن نواة WordPress لا تضبط رؤوسًا مثل HSTS أو X-Frame-Options من تلقاء نفسها. الحصول على نتيجة نظيفة لرؤوس الأمان على WordPress يعني عادةً إضافتها عبر إضافة أو تهيئة الخادم/CDN لديك.
هل يرسل الفحص محاولات استغلال إلى xmlrpc.php؟
لا - لا يستكشف بحثًا عن ثغرات استغلال. لكن إذا بدا XML-RPC قابلًا للوصول وغير مستخدَم، فإن تعطيله من اقتراحات الإصلاح القياسية التي يتضمنها تقرير WordPress، نظرًا لكونه هدفًا معروفًا للقوة الغاشمة والتضخيم.
فحوصات تقنية أخرى
اكتشف ما يكشفه موقع WordPress لديك
الإفصاح عن الإصدار، وتضخم الإضافات، ورؤوس الأمان التي لا يضبطها WordPress افتراضيًا - مقيَّمة وموضحة.
Run free audit