Jak najít chyby zabezpečení na webu WordPress WP Scan Synapsint

Přenosný počítač zobrazující výukový program pro skenování zranitelnosti WordPress.

Úvod

WPScan je nástroj určený pro bezpečnostní profesionály k výčtu webů WordPress a identifikaci potenciálu zranitelností. Dokáže mimo jiné zkontrolovat verzi WordPressu, pluginy, témata, uživatelská jména a slabá hesla. Tato příručka ukáže, jak vyčíslit a najít zranitelnosti na webu WordPress pomocí WPScan. Před provedením testu se ujistěte, že máte výslovné písemné povolení k testování webu.

Instalace WPScan

Na počítači se systémem Linux:

  1. Nainstalujte WPScan:  

   sudo apt-get install wpscan

  1. Ověřte instalaci:

   wpscan – verze

  1. Získejte WPScan API Známka

Abyste získali přesná a aktuální data o zranitelnosti, potřebujete token API od WPScan. Zaregistrujte se na webu WPScan a vygenerujte si bezplatný token API.

Probíhá skenování

  1. Základní příkaz:

   wpscan –url http://yourwordpresssite.com

  1. Použití možností výčtu:

   WPScan má různé režimy pro výčet: pasivní, agresivní a smíšený (výchozí).

Příkaz pro výčet zranitelných pluginů, motivů a uživatelů

  Příklady:

     – `–url`: Cílová adresa URL.

     – `-e vp,vt,u`: Možnosti výčtu pro zranitelné zásuvné moduly (`vp`), zranitelná témata (`vt`) a výčet uživatelů (`u`).

     – `–api-token`: Váš token WPScan API.

Analýza výsledků skenování

Po dokončení skenování uvidíte výsledky roztříděné podle zelených znamének plus (informace) a červené vykřičníky (zranitelnosti).

  1. Zkontrolujte záhlaví a soubory robota:

   – WPScan zobrazí informace z WordPress hlaviček a souborů robotů, které někdy mohou odhalit zajímavé detaily.

  1. Zkontrolujte témata a pluginy:

   – Výsledky kontroly budou obsahovat seznam témat, pluginů a všech známých zranitelností.

   – Příklad: Téma se známou zranitelností bude podrobně popsáno, včetně opravené verze.

  1. Chyby zabezpečení a opravy:

   – Pro každou nalezenou chybu zabezpečení poskytuje WPScan reference a podrobnosti.

   – Příklad: Chyba zabezpečení v oblasti skriptování mezi weby (XSS) v pluginu Elementor. Pokud web používá zastaralou verzi, bude označena a můžete vyhledat konkrétní CVE nebo poradní informace, kde získáte další podrobnosti.

Přehled zpráv o kybernetické bezpečnosti s nejnovějšími aktualizacemi

Trojanizovaná kontrola přihlašovacích údajů WordPress ukradne 390,000 XNUMX přihlašovacích údajů, kritická zranitelnost odhalená v Microsoft Azure MFA: Váš souhrn kybernetické bezpečnosti

Trojanizovaná kontrola přihlašovacích údajů WordPress ukradne 390,000 390,000 přihlašovacích údajů, kritická zranitelnost odhalena v Microsoft Azure MFA: Vaše shrnutí kybernetické bezpečnosti Trojanizovaná kontrola přihlašovacích údajů WordPress ukradne XNUMX XNUMX přihlašovacích údajů

Čtěte více »
Zůstaňte informováni; zůstaňte v bezpečí!

Přihlaste se k odběru našeho týdenního zpravodaje

Získejte nejnovější zprávy o kybernetické bezpečnosti přímo do vaší schránky.