html
| # | الملاحظة | درجة الخطورة | جهد المعالجة |
|---|---|---|---|
| 1 | سجل التصحيح متاح للعامة (612 MB) | 🔴 عاجلة | 5 دقائق |
| 2 | إضافة بها ثغرة معروفة (CVE-2026-08151*) | 🔴 عاجل | 10 دقائق |
| 3 | إمكانية سرد فريق التحرير عبر API (3 أسماء) | 🟠 متوسط | 15 دقيقة |
| 4 | XML-RPC مفعّل، لا يوجد قفل لتسجيل الدخول | 🟠 متوسط | 10 دقائق |
| 5 | DMARC غير مُطبَّق (p=none) | ⚪ معلومات | 15 دقيقة |
| 6 | ترويسات الأمان مفقودة | ⚪ معلومات | 5 دقائق |
الانطباع العام: إعداد TLS متين بشكل أساسي وإصدار CMS محدَّث. يجب عليكم إغلاق نتيجتين هذا الأسبوع: فهي تندرج ضمن فئة «يجد المهاجم ذلك بنقرتين من الخارج». يمكن إصلاح كلتيهما في أقل من 15 دقيقة.
سجل الأخطاء الخاص بكم متاح علنًا على الويب. يمكن لأي شخص , حتى دون تسجيل الدخول , تنزيله. يتضمن مسارات ملفات كاملة لخادمكم، ورسائل أخطاء PHP مع أرقام الأسطر، وأجزاءً من بنية الإضافة الداخلية. في الاستضافة المشتركة، يمثل ذلك خريطة الطريق للخطوة التالية من الهجوم. بالإضافة إلى ذلك: عند حجم سحب يبلغ 612 MB لكل طلب، تخاطرون بحصص حجم النقل الخاصة بكم.
wp-config.php استبدلوا:define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ الجهد: حوالي 5 دقائق · سنقوم بالفحص بعد الإصلاح مجانًا لكم.
تحتوي الإضافة «Newsletter Pro» بالإصدار 9.3.3 على ثغرة موثقة علنًا (CVSS 7.1): عند عرض نماذج النشرة الإخبارية، يمكن حقن نصوص برمجية وتنفيذها دون تسجيل الدخول. يمكن تحديد حالة التثبيت الخاصة بكم بشكل لا لبس فيه من خلال ملف الإصدار العام.
واجهة نظام إدارة المحتوى لديكم تعرض جميع حسابات المستخدمين مع المعرف والاسم الظاهر. يستخدم المهاجمون هذه القائمة تحديدًا كقائمة أهداف لرسائل التصيّد الموجّه وهجمات رشّ كلمات المرور.
XML-RPC مفعّل مع «multicall»: يسمح ذلك بتجميع مئات محاولات تسجيل الدخول في طلب واحد. وبما أن صفحة تسجيل الدخول الخاصة بكم لا تُظهر حدًا للفشل، فلا توجد حاليًا أي آلية فعالة لإبطاء تسجيل الدخول.
.htaccess:<Files "xmlrpc.php"> Require all denied </Files>⏱ الجهد: 10 دقائق
SPF وDKIM موجودان وصحيحان. ومع ذلك، فإن سياسة DMARC مضبوطة على «none» , لن يتم حجب رسائل البريد الإلكتروني المزيفة باسم شركتكم لدى المستلم كرسائل مزيفة. التوصية: بعد مرحلة مراقبة، التبديل إلى p=quarantine التبديل.
غياب X-Content-Type-Options وX-Frame-Options وReferrer-Policy. كل منها صغير بمفرده، لكنها مجتمعة تصعّب بشكل كبير هجمات النقر والارتباك في MIME. أربعة أسطر في .htaccess تكفي.
TLS 1.3 مع مجموعة تشفير قوية · رفض TLS 1.0/1.1 · الشهادة صالحة حتى 18.02.2027 (تم اكتشاف التجديد التلقائي) · HSTS مفعّل · إعادة توجيه صحيحة من HTTP إلى HTTPS · لا آثار لنسخ احتياطية (تم فحص 26 مسارًا شائعًا) · لا عرض لمحتويات المجلدات · uploads/includes محمية · إصدار نواة CMS محدّث · SPF+DKIM موجودان · اجتازت 9 من 15 مجموعة فحص دون أي ملاحظات.
احصلوا على فحص حقيقي: النتيجة الأساسية مجانًا. تحصلون على التقرير التفصيلي مع جميع Fix-Snippets مقابل 99 €. لا تدفعون إلا إذا وجدنا شيئًا حقًا.
ابدؤوا الفحص المجانييستخدم هذا التقرير التجريبي بيانات خيالية حصرًا. لا تضع هذه الصفحة ملفات تعريف الارتباط ولا تحمّل أي نصوص برمجية خارجية.