Auditoria de site WordPress
O Scanverra consegue ler a versão do seu núcleo WordPress direto na página, depois verifica o inchaço de plugins, os assets que bloqueiam a renderização e os endpoints expostos que vêm junto com rodar o CMS mais popular da web.
O que verificamos para WordPress
Seis verificações específicas para sites movidos a plugins e a configuração padrão do WordPress.
Inchaço de assets de plugins e temas
Arquivos CSS e JS empilhados, carregados de /wp-content/plugins/ e /wp-content/themes/ - boa parte bloqueando a renderização, e a maior parte adicionada instalação de plugin após instalação de plugin.
Exposição da versão do núcleo
O Scanverra lê a versão do seu WordPress direto na meta tag generator. Um número de versão antigo publicamente visível é, na prática, uma lista de alvos para quem estiver buscando vulnerabilidades conhecidas naquela versão.
Exposição da REST API em wp-json
A REST API vem ativada por padrão em toda instalação do WordPress. Endpoints como wp-json/wp/v2/users podem vazar nomes de usuário e estrutura de conteúdo para quem os solicitar.
Peso das imagens do tema
Imagens de cabeçalho e hero não otimizadas, entregues pelo tema em vez de comprimidas ou carregadas sob demanda, costumam ser o maior custo isolado de Largest Contentful Paint em uma página inicial WordPress.
Cabeçalhos de segurança ausentes
O núcleo do WordPress não define HSTS, X-Frame-Options nem uma Content Security Policy por conta própria. Sem um plugin de segurança ou configuração em nível de servidor, a maioria das instalações roda sem eles.
Exposição do XML-RPC
O xmlrpc.php fica acessível por padrão e é um alvo conhecido para tentativas de força bruta e amplificação de DDoS contra sites WordPress que não o utilizam.
How it works
Três passos, da URL a um relatório WordPress com reconhecimento de versão.
Cole a URL do seu WordPress
Qualquer site WordPress público - autogerenciado ou em hospedagem gerenciada - funciona da mesma forma.
Confirmamos que é WordPress - e qual versão
Os caminhos /wp-content/, /wp-includes/ e wp-json no HTML confirmam o CMS; uma expressão regular sobre a meta tag generator extrai o número exato da versão do núcleo quando ele está presente.
Receba correções específicas para WordPress
Orientação sobre inchaço de plugins, cache e cabeçalhos, escrita para hospedagem WordPress, não uma checklist genérica.
Frequently asked questions
O Scanverra consegue detectar minha versão do WordPress?
Sim. Quando seu tema inclui a meta tag generator padrão, uma correspondência de padrão contra WordPress X.X.X nessa tag extrai a versão exata do núcleo e sinaliza se estiver desatualizada - essa é uma das poucas verificações específicas de versão na auditoria.
A auditoria verifica plugins individuais pelo nome?
Não - ela não enumera quais plugins você tem instalados. Mas sinaliza o inchaço de CSS e JS bloqueando a renderização que vem de /wp-content/plugins/, que costuma ser onde sites cheios de plugins perdem mais pontuação de performance.
Ter o /wp-json/ aberto é sempre um problema de segurança?
É um comportamento esperado e padrão em todo site WordPress, então não é sinalizado como um problema por si só. Combinado com uma versão desatualizada do núcleo ou um endpoint de enumeração de usuários deixado totalmente aberto, vale a pena revisar.
Uma versão desatualizada do núcleo WordPress vai prejudicar minha pontuação?
Sim - a exposição de versão em uma versão antiga é tratada como um achado relevante para segurança, separado das categorias de performance e SEO que toda página tem verificadas.
O WordPress precisa de um plugin de segurança para passar na auditoria?
Não literalmente, mas o núcleo do WordPress não define cabeçalhos como HSTS ou X-Frame-Options por conta própria. Conseguir um resultado limpo de cabeçalhos de segurança no WordPress geralmente significa adicioná-los por um plugin ou pela configuração do seu servidor/CDN.
A auditoria envia tentativas de exploração contra o xmlrpc.php?
Não - ela não testa exploits. Mas se o XML-RPC parecer acessível e sem uso, desativá-lo é uma das sugestões de correção padrão que um relatório WordPress inclui, já que é um alvo conhecido de força bruta e amplificação.
Outras auditorias por tecnologia
Shopify
Liquid theme performance, app-script bloat, and storefront Core Web Vitals.
Webflow
What's fixable inside the Designer vs. what's locked by the platform.
Wix
Editor-level fixes vs. platform constraints on a hosted site builder.
Auditoria de Site
Todas as verificações, para qualquer stack de tecnologia.
Veja o que o seu WordPress expõe
Exposição de versão, inchaço de plugins e os cabeçalhos de segurança que o WordPress não define por padrão - avaliados e explicados.
Run free audit