Scanverra
Audit sensible à la version

Audit de site WordPress

Scanverra peut lire votre version de cœur WordPress directement depuis la page, puis vérifie la surcharge de plugins, les assets bloquant le rendu et les points d'accès exposés qui accompagnent l'utilisation du CMS le plus populaire du web.

Ce que nous vérifions pour WordPress

Six vérifications propres aux sites pilotés par des plugins et à la configuration WordPress par défaut.

Surcharge d'assets des plugins et du thème

Des fichiers CSS et JS empilés, chargés depuis /wp-content/plugins/ et /wp-content/themes/ - une bonne partie bloquant le rendu, et la plupart ajoutée une installation de plugin après l'autre.

Divulgation de la version de cœur

Scanverra lit votre version WordPress directement depuis la balise meta generator. Un ancien numéro de version publiquement visible équivaut à une liste de cibles pour quiconque scanne les vulnérabilités connues de cette version.

Exposition de l'API REST wp-json

L'API REST est activée par défaut sur chaque installation WordPress. Des points d'accès comme wp-json/wp/v2/users peuvent divulguer des noms d'utilisateur et la structure du contenu à quiconque les interroge.

Poids des images du thème

Des images d'en-tête et de héros non optimisées, livrées par le thème plutôt que compressées ou chargées en différé, sont souvent le premier coût en Largest Contentful Paint sur une page d'accueil WordPress.

En-têtes de sécurité manquants

Le cœur de WordPress ne définit ni HSTS, ni X-Frame-Options, ni de Content Security Policy de lui-même. Sans plugin de sécurité ou configuration au niveau du serveur, la plupart des installations en sont dépourvues.

Exposition de XML-RPC

xmlrpc.php est accessible par défaut et constitue une cible bien connue pour les tentatives de force brute et d'amplification DDoS contre les sites WordPress qui ne l'utilisent pas.

How it works

Trois étapes de l'URL à un rapport WordPress sensible à la version.

Collez votre URL WordPress

N'importe quel site WordPress public - auto-hébergé ou sur un hébergement infogéré - fonctionne de la même façon.

Nous confirmons qu'il s'agit de WordPress - et de quelle version

Les chemins /wp-content/, /wp-includes/ et wp-json dans le HTML confirment le CMS ; une expression régulière appliquée à la balise meta generator extrait le numéro de version de cœur exact lorsqu'il est présent.

Obtenez des corrections spécifiques à WordPress

Des conseils sur la surcharge de plugins, la mise en cache et les en-têtes, rédigés pour l'hébergement WordPress, pas une checklist générique.

FAQ

Frequently asked questions

Scanverra peut-il détecter ma version de WordPress ?

Oui. Lorsque votre thème inclut la balise meta generator standard, une correspondance de motif contre WordPress X.X.X dans cette balise extrait la version de cœur exacte et la signale si elle est obsolète - c'est l'une des rares vérifications spécifiques à la version dans l'audit.

L'audit vérifie-t-il les plugins individuellement, par nom ?

Non - il n'énumère pas quels plugins vous avez installés. Il signale en revanche la surcharge CSS et JS bloquant le rendu qui provient de /wp-content/plugins/, ce qui est généralement là où les sites chargés en plugins perdent le plus de score de performance.

Avoir /wp-json/ ouvert est-il toujours un problème de sécurité ?

C'est un comportement attendu, par défaut, sur chaque site WordPress, donc ce n'est pas signalé comme un problème en soi. Combiné à une version de cœur obsolète ou à un point d'accès d'énumération d'utilisateurs laissé grand ouvert, cela mérite d'être examiné.

Une version de cœur WordPress obsolète nuira-t-elle à mon score ?

Oui - la divulgation de version sur une ancienne version est traitée comme un constat relevant de la sécurité, distinct des catégories de performance et de SEO sur lesquelles chaque page est vérifiée.

WordPress a-t-il besoin d'un plugin de sécurité pour réussir l'audit ?

Pas littéralement, mais le cœur de WordPress ne définit pas d'en-têtes comme HSTS ou X-Frame-Options de lui-même. Obtenir un résultat propre sur les en-têtes de sécurité sous WordPress implique généralement de les ajouter via un plugin ou la configuration de votre serveur/CDN.

L'audit envoie-t-il des tentatives d'exploitation contre xmlrpc.php ?

Non - il ne cherche pas à exploiter de failles. Mais si XML-RPC semble accessible et inutilisé, le désactiver fait partie des suggestions de correction standard qu'inclut un rapport WordPress, car c'est une cible connue de force brute et d'amplification.

Free - no sign-up required

Découvrez ce qu'expose votre site WordPress

Divulgation de version, surcharge de plugins et en-têtes de sécurité que WordPress ne définit pas par défaut - noté et expliqué.

Run free audit