Scanverra
Auditoría consciente de la versión

Auditoría web para WordPress

Scanverra puede leer tu versión de núcleo de WordPress directamente de la página, y luego comprueba la sobrecarga de plugins, los recursos que bloquean el renderizado y los endpoints expuestos que vienen con el uso del CMS más popular de la web.

Qué comprobamos en WordPress

Seis comprobaciones específicas para sitios impulsados por plugins y la configuración predeterminada de WordPress.

Sobrecarga de recursos de plugins y temas

Archivos CSS y JS apilados que se cargan desde /wp-content/plugins/ y /wp-content/themes/ - gran parte bloquea el renderizado, y la mayoría se añadió instalación de plugin a instalación de plugin.

Divulgación de la versión del núcleo

Scanverra lee tu versión de WordPress directamente de la metaetiqueta generator. Un número de versión antiguo visible públicamente es efectivamente una lista de objetivos para cualquiera que busque vulnerabilidades conocidas en esa versión.

Exposición de la API REST wp-json

La API REST está activada por defecto en toda instalación de WordPress. Endpoints como wp-json/wp/v2/users pueden filtrar nombres de usuario y estructura de contenido a cualquiera que los solicite.

Peso de imágenes del tema

Imágenes de cabecera y hero sin optimizar entregadas por el tema en lugar de comprimidas o con carga diferida, a menudo el mayor coste individual de Largest Contentful Paint en la página de inicio de un sitio WordPress.

Cabeceras de seguridad ausentes

El núcleo de WordPress no configura HSTS, X-Frame-Options ni una Content Security Policy por sí solo. Sin un plugin de seguridad o una configuración a nivel de servidor, la mayoría de las instalaciones se distribuyen sin ellas.

Exposición de XML-RPC

xmlrpc.php es accesible por defecto y es un objetivo bien conocido para intentos de fuerza bruta y amplificación de DDoS contra sitios WordPress que no lo utilizan.

How it works

Tres pasos desde la URL hasta un informe de WordPress consciente de la versión.

Pega la URL de tu WordPress

Cualquier sitio WordPress público - autoalojado o en hosting gestionado - funciona del mismo modo.

Confirmamos que es WordPress - y qué versión

Las rutas /wp-content/, /wp-includes/ y wp-json en el HTML confirman el CMS; una coincidencia de patrón contra la metaetiqueta generator extrae el número exacto de versión del núcleo cuando está presente.

Obtén correcciones específicas para WordPress

Orientación sobre sobrecarga de plugins, caché y cabeceras escrita para hosting de WordPress, no una lista de verificación genérica.

FAQ

Frequently asked questions

¿Puede Scanverra detectar mi versión de WordPress?

Sí. Cuando tu tema incluye la metaetiqueta generator estándar, una coincidencia de patrón contra WordPress X.X.X en esa etiqueta extrae la versión exacta del núcleo y la señala si está desactualizada - esta es una de las pocas comprobaciones específicas de versión en la auditoría.

¿La auditoría comprueba plugins individuales por nombre?

No - no enumera qué plugins tienes instalados. Sí señala la sobrecarga de CSS y JS que bloquean el renderizado proveniente de /wp-content/plugins/, que suele ser donde los sitios con muchos plugins pierden más puntuación de rendimiento.

¿Tener /wp-json/ abierto siempre es un problema de seguridad?

Es un comportamiento predeterminado y esperado en todo sitio WordPress, así que no se señala como problema por sí solo. Combinado con una versión de núcleo desactualizada o un endpoint de enumeración de usuarios dejado completamente abierto, vale la pena revisarlo.

¿Una versión desactualizada del núcleo de WordPress perjudicará mi puntuación?

Sí - la divulgación de versión en una versión antigua se trata como un hallazgo relevante para la seguridad, separado de las categorías de rendimiento y SEO que se comprueban en cualquier otra página.

¿WordPress necesita un plugin de seguridad para pasar la auditoría?

No literalmente, pero el núcleo de WordPress no configura cabeceras como HSTS o X-Frame-Options por sí solo. Obtener un resultado limpio de cabeceras de seguridad en WordPress normalmente implica añadirlas mediante un plugin o la configuración de tu servidor/CDN.

¿La auditoría envía intentos de explotación a xmlrpc.php?

No - no realiza pruebas de explotación. Pero si XML-RPC parece accesible y sin uso, desactivarlo es una de las sugerencias de corrección estándar que incluye un informe de WordPress, ya que es un objetivo conocido de fuerza bruta y amplificación.

Free - no sign-up required

Descubre qué expone tu sitio WordPress

Divulgación de versión, sobrecarga de plugins y las cabeceras de seguridad que WordPress no configura por defecto - puntuado y explicado.

Run free audit