html
| # | নির্ণয় | তীব্রতা | প্রতিকারের প্রচেষ্টা |
|---|---|---|---|
| 1 | ডিবাগ লগ সর্বজনীনভাবে অ্যাক্সেসযোগ্য (612 MB) | 🔴 জরুরি | 5 মিনিট |
| 2 | পরিচিত দুর্বলতাযুক্ত প্লাগইন (CVE-2026-08151*) | 🔴 জরুরি | 10 মিনিট |
| 3 | API-এর মাধ্যমে সম্পাদকীয় দল তালিকা করা যায় (3 নাম) | 🟠 মাঝারি | 15 মিনিট |
| 4 | XML-RPC সক্রিয়, কোনো লগইন লকআউট নেই | 🟠 মাঝারি | 10 মিনিট |
| 5 | DMARC মূল্যায়ন করা হয়নি (p=none) | ⚪ তথ্য | 15 মিনিট |
| 6 | নিরাপত্তা হেডার অনুপস্থিত | ⚪ তথ্য | 5 মিনিট |
সামগ্রিক ধারণা: TLS কনফিগারেশন মৌলিকভাবে সুদৃঢ় এবং CMS সংস্করণ হালনাগাদ। আপনাকে এই সপ্তাহে দুটি ফলাফল সমাধান করা উচিত: এগুলো “আক্রমণকারী বাইরে থেকে দুই ক্লিকেই এটি খুঁজে পায়” বিভাগের অন্তর্গত। উভয়ই 15 মিনিটের কম সময়ে সমাধানযোগ্য।
আপনার ত্রুটি লগ ওয়েবে পাবলিকভাবে রয়েছে। কেউ , এমনকি লগইন ছাড়াই , এটি ডাউনলোড করতে পারে। এতে আপনার সার্ভারের সম্পূর্ণ ফাইল পাথ, লাইন নম্বরসহ PHP ত্রুটি বার্তা এবং অভ্যন্তরীণ প্লাগইন কাঠামোর কিছু অংশ রয়েছে। শেয়ার্ড হোস্টিংয়ে এটি আক্রমণের পরবর্তী ধাপের জন্য মানচিত্র। অতিরিক্তভাবে: প্রতি অনুরোধে 612 MB পুল ভলিউমের কারণে আপনি আপনার ট্রান্সফার ভলিউম কোটা ঝুঁকিতে ফেলছেন।
wp-config.php প্রতিস্থাপন করুন:define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ প্রচেষ্টা: প্রায় 5 মিনিট · ফিক্স করার পর আমরা আপনার জন্য বিনামূল্যে আবার পরীক্ষা করব।
9.3.3 সংস্করণের “Newsletter Pro” প্লাগইনে একটি পাবলিকভাবে নথিভুক্ত দুর্বলতা রয়েছে (CVSS 7.1): নিউজলেটার ফর্ম প্রদর্শনের সময় লগইন ছাড়াই স্ক্রিপ্ট ইনজেক্ট করা ও কার্যকর করা যেতে পারে। পাবলিক ভার্সন ফাইলের ভিত্তিতে আপনার ইনস্টলেশনের অবস্থা স্পষ্টভাবে নির্ধারণ করা যায়।
আপনার CMS-এর ইন্টারফেস সব ব্যবহারকারী অ্যাকাউন্ট slug এবং প্রদর্শিত নামসহ প্রকাশ করে। আক্রমণকারীরা ঠিক এই তালিকাটাই লক্ষ্যভিত্তিক ফিশিং ইমেল ও পাসওয়ার্ড-স্প্রে আক্রমণের জন্য ব্যবহার করে।
XML-RPC-তে multicall সক্রিয়: এটি একটিমাত্র অনুরোধে শত শত লগইন প্রচেষ্টা একত্রিত করার সুযোগ দেয়। যেহেতু আপনার লগইন পৃষ্ঠায় কোনো ব্যর্থতার সীমা দেখানো হয় না, তাই বর্তমানে কার্যকরভাবে কোনো লগইন থ্রটল নেই।
.htaccess:<Files "xmlrpc.php"> Require all denied </Files>⏱ প্রচেষ্টা: 10 মিনিট
SPF এবং DKIM উপস্থিত এবং সঠিক। তবে DMARC নীতি none-এ সেট করা আছে , আপনার কোম্পানির নামে জাল ইমেইলগুলো প্রাপকের কাছে জাল হিসেবে ব্লক করা হবে না। সুপারিশ: একটি পর্যবেক্ষণ পর্যায়ের পর p=quarantine পরিবর্তন করুন।
X-Content-Type-Options, X-Frame-Options এবং Referrer-Policy অনুপস্থিত। পৃথকভাবে ছোট হলেও একসাথে এগুলো ক্লিক-ভিত্তিক আক্রমণ এবং MIME বিভ্রান্তি উল্লেখযোগ্যভাবে জটিল করে তোলে। .htaccess-এ 4টি লাইনই যথেষ্ট।
শক্তিশালী সাইফার স্যুটসহ TLS 1.3 · TLS 1.0/1.1 প্রত্যাখ্যাত · সনদ 18.02.2027 পর্যন্ত বৈধ (স্বয়ংক্রিয় নবায়ন শনাক্ত হয়েছে) · HSTS সক্রিয় · HTTP থেকে HTTPS-এ সঠিক পুনর্নির্দেশ · ব্যাকআপের কোনো চিহ্ন নেই (26টি প্রচলিত পাথ পরীক্ষা করা হয়েছে) · কোনো ডিরেক্টরি তালিকা নেই · uploads/includes সুরক্ষিত · CMS-এর মূল সংস্করণ হালনাগাদ · SPF+DKIM উপস্থিত · 15টি পরীক্ষা গ্রুপের মধ্যে 9টি কোনো ফলাফল ছাড়াই উত্তীর্ণ হয়েছে।
প্রকৃত স্ক্যান করান: মৌলিক ফলাফল বিনামূল্যে। সমস্ত Fix-Snippets সহ বিস্তারিত রিপোর্টটি আপনি 99 € এর জন্য পাবেন। আমরা সত্যিই কিছু খুঁজে পেলেই কেবল অর্থ প্রদান করতে হবে।
বিনামূল্যে স্ক্যান শুরু করুনএই ডেমো রিপোর্টটি কেবলমাত্র কাল্পনিক ডেটা ব্যবহার করে. এই পৃষ্ঠা কোনো কুকি সেট করে না এবং কোনো থার্ড-পার্টি স্ক্রিপ্ট লোড করে না।