html تقرير نموذجي , musterwerke.de | itsecurity.today
رقم التقرير ITS-2026-04812
⚠️ تقرير توضيحي , هذه الشركة، وهذا النطاق، وجميع القيم مختلقة وتُستخدم كمثال فقط.

تقرير أمن تقنية المعلومات

musterwerke.de · شركة Musterwerke GmbH، Musterstadt · فحص بتاريخ 27.09.2026، 14:32 · تحليل الصندوق الأسود v1 من itsecurity.today
درجة الأمان 58/100
2 عاجلة2 متوسطة2 معلوماتية9 سليمة

ملخص

#الملاحظةدرجة الخطورةجهد المعالجة
1سجل التصحيح متاح للعامة (612 MB)🔴 عاجلة5 دقائق
2إضافة بها ثغرة معروفة (CVE-2026-08151*)🔴 عاجل10 دقائق
3إمكانية سرد فريق التحرير عبر API (3 أسماء)🟠 متوسط15 دقيقة
4XML-RPC مفعّل، لا يوجد قفل لتسجيل الدخول🟠 متوسط10 دقائق
5DMARC غير مُطبَّق (p=none)⚪ معلومات15 دقيقة
6ترويسات الأمان مفقودة⚪ معلومات5 دقائق

الانطباع العام: إعداد TLS متين بشكل أساسي وإصدار CMS محدَّث. يجب عليكم إغلاق نتيجتين هذا الأسبوع: فهي تندرج ضمن فئة «يجد المهاجم ذلك بنقرتين من الخارج». يمكن إصلاح كلتيهما في أقل من 15 دقيقة.

🔴 النتائج التفصيلية , عاجل

عاجل · النتيجة 1 من 6

سجل التصحيح متاح للوصول العام , 612 MB من معلومات الخادم الداخلية

سجل الأخطاء الخاص بكم متاح علنًا على الويب. يمكن لأي شخص , حتى دون تسجيل الدخول , تنزيله. يتضمن مسارات ملفات كاملة لخادمكم، ورسائل أخطاء PHP مع أرقام الأسطر، وأجزاءً من بنية الإضافة الداخلية. في الاستضافة المشتركة، يمثل ذلك خريطة الطريق للخطوة التالية من الهجوم. بالإضافة إلى ذلك: عند حجم سحب يبلغ 612 MB لكل طلب، تخاطرون بحصص حجم النقل الخاصة بكم.

GET https://musterwerke.de/wp-content/debug.log → HTTP 200 · Content-Type: text/plain · 641.722.211 Bytes Erste Zeile: [12-Feb-2026 09:14:02 UTC] PHP Warning: mysqli_query(): … in /hp/xy/12/ab/www/musterwerk/wp-includes/…
الإصلاح (5 دقائق): احذفوا ملف السجل في مدير الملفات لدى مستضيفكم، ثم في wp-config.php استبدلوا:
define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ الجهد: حوالي 5 دقائق · سنقوم بالفحص بعد الإصلاح مجانًا لكم.
عاجل · اكتشاف 2 من 6

إضافة مثبتة تحتوي على ثغرة مسجلة

تحتوي الإضافة «Newsletter Pro» بالإصدار 9.3.3 على ثغرة موثقة علنًا (CVSS 7.1): عند عرض نماذج النشرة الإخبارية، يمكن حقن نصوص برمجية وتنفيذها دون تسجيل الدخول. يمكن تحديد حالة التثبيت الخاصة بكم بشكل لا لبس فيه من خلال ملف الإصدار العام.

GET https://musterwerke.de/wp-content/plugins/newsletter-pro/readme.txt → HTTP 200 · "Stable tag: 9.3.3" ثغرة معروفة تؤثر على الإصدارات ≤ 9.3.3 · تم إصلاحها في 9.3.4+
الإصلاح (10 دقائق): في نظام إدارة المحتوى CMS الخاص بكم، ضمن الإضافات → "Newsletter Pro"، قم بالتحديث إلى الإصدار الحالي. قبل ذلك، يُرجى قراءة الملاحظة باختصار، في حال كانت التعديلات على تخطيط النموذج
⏱ الجهد: حوالي 10 دقائق، بما في ذلك فحص بصري قصير

🟠 النتائج التفصيلية , متوسط

متوسط · اكتشاف 3 من 6

يمكن عرض قائمة فريق التحرير عبر API

واجهة نظام إدارة المحتوى لديكم تعرض جميع حسابات المستخدمين مع المعرف والاسم الظاهر. يستخدم المهاجمون هذه القائمة تحديدًا كقائمة أهداف لرسائل التصيّد الموجّه وهجمات رشّ كلمات المرور.

GET https://musterwerke.de/wp-json/wp/v2/users → HTTP 200 [{"slug":"m.weber","name":"Maria Weber"},{"slug":"j.fuchs","name":"Jonas Fuchs"},{"slug":"redaktion","name":"Musterwerke Redaktion"}]
الإصلاح: عطّلوا عرض قائمة المستخدمين عبر إضافة Must-Use-Plugin , ستبقى صفحات مقالات المؤلفين الخاصة بكم كما هي. يُرفق مقتطف الكود مع حزمة الإصلاح.
متوسط · اكتشاف 4 من 6

XML-RPC مفعّل + صفحة تسجيل الدخول بدون قفل

XML-RPC مفعّل مع «multicall»: يسمح ذلك بتجميع مئات محاولات تسجيل الدخول في طلب واحد. وبما أن صفحة تسجيل الدخول الخاصة بكم لا تُظهر حدًا للفشل، فلا توجد حاليًا أي آلية فعالة لإبطاء تسجيل الدخول.

POST https://musterwerke.de/xmlrpc.php (system.listMethods) → HTTP 405 عند استخدام GET (مفعّل) · تتضمن قائمة الطرق: system.multicall, pingback.ping 5 طلبات اختبار متكررة: لا حظر ولا تأخير
الإصلاح: حظر XML-RPC إذا كنتم لا تحتاجون إلى Pingbacks، وهي قاعدة في .htaccess:
<Files "xmlrpc.php">
  Require all denied
</Files>
⏱ الجهد: 10 دقائق

⚪ النتائج التفصيلية , معلومة

معلومة · الملاحظة 5 من 6

DMARC على «p=none» , مراقبة بدلاً من الحجب

SPF وDKIM موجودان وصحيحان. ومع ذلك، فإن سياسة DMARC مضبوطة على «none» , لن يتم حجب رسائل البريد الإلكتروني المزيفة باسم شركتكم لدى المستلم كرسائل مزيفة. التوصية: بعد مرحلة مراقبة، التبديل إلى p=quarantine التبديل.

معلومة · الملاحظة 6 من 6

غياب رؤوس الأمان

غياب X-Content-Type-Options وX-Frame-Options وReferrer-Policy. كل منها صغير بمفرده، لكنها مجتمعة تصعّب بشكل كبير هجمات النقر والارتباك في MIME. أربعة أسطر في .htaccess تكفي.

✅ تم الفحص وهو سليم

TLS 1.3 مع مجموعة تشفير قوية · رفض TLS 1.0/1.1 · الشهادة صالحة حتى 18.02.2027 (تم اكتشاف التجديد التلقائي) · HSTS مفعّل · إعادة توجيه صحيحة من HTTP إلى HTTPS · لا آثار لنسخ احتياطية (تم فحص 26 مسارًا شائعًا) · لا عرض لمحتويات المجلدات · uploads/includes محمية · إصدار نواة CMS محدّث · SPF+DKIM موجودان · اجتازت 9 من 15 مجموعة فحص دون أي ملاحظات.

هكذا يبدو تقريركم

احصلوا على فحص حقيقي: النتيجة الأساسية مجانًا. تحصلون على التقرير التفصيلي مع جميع Fix-Snippets مقابل 99 €. لا تدفعون إلا إذا وجدنا شيئًا حقًا.

ابدؤوا الفحص المجاني

يستخدم هذا التقرير التجريبي بيانات خيالية حصرًا. لا تضع هذه الصفحة ملفات تعريف الارتباط ولا تحمّل أي نصوص برمجية خارجية.