html উদাহরণ রিপোর্ট , musterwerke.de | itsecurity.today
রিপোর্ট নং ITS-2026-04812
⚠️ ডেমো রিপোর্ট , এই প্রতিষ্ঠান, এই ডোমেইন এবং সকল মান সম্পূর্ণ কাল্পনিক এবং শুধুমাত্র উদাহরণ হিসেবে ব্যবহৃত হয়েছে।

আইটি নিরাপত্তা রিপোর্ট

musterwerke.de · Musterwerke GmbH, Musterstadt · স্ক্যান: 27.09.2026, 14:32 · itsecurity.today ব্ল্যাকবক্স বিশ্লেষণ v1
নিরাপত্তা স্কোর 58/100
2 জরুরি2 মাঝারি2 তথ্য9 ঠিক আছে

সারসংক্ষেপ

#নির্ণয়তীব্রতাপ্রতিকারের প্রচেষ্টা
1ডিবাগ লগ সর্বজনীনভাবে অ্যাক্সেসযোগ্য (612 MB)🔴 জরুরি5 মিনিট
2পরিচিত দুর্বলতাযুক্ত প্লাগইন (CVE-2026-08151*)🔴 জরুরি10 মিনিট
3API-এর মাধ্যমে সম্পাদকীয় দল তালিকা করা যায় (3 নাম)🟠 মাঝারি15 মিনিট
4XML-RPC সক্রিয়, কোনো লগইন লকআউট নেই🟠 মাঝারি10 মিনিট
5DMARC মূল্যায়ন করা হয়নি (p=none)⚪ তথ্য15 মিনিট
6নিরাপত্তা হেডার অনুপস্থিত⚪ তথ্য5 মিনিট

সামগ্রিক ধারণা: TLS কনফিগারেশন মৌলিকভাবে সুদৃঢ় এবং CMS সংস্করণ হালনাগাদ। আপনাকে এই সপ্তাহে দুটি ফলাফল সমাধান করা উচিত: এগুলো “আক্রমণকারী বাইরে থেকে দুই ক্লিকেই এটি খুঁজে পায়” বিভাগের অন্তর্গত। উভয়ই 15 মিনিটের কম সময়ে সমাধানযোগ্য।

🔴 বিস্তারিত ফলাফল , জরুরি

জরুরি · ফলাফল 1 এর মধ্যে 1

ডিবাগ লগ পাবলিকভাবে অ্যাক্সেসযোগ্য , 612 MB সার্ভারের অভ্যন্তরীণ তথ্য

আপনার ত্রুটি লগ ওয়েবে পাবলিকভাবে রয়েছে। কেউ , এমনকি লগইন ছাড়াই , এটি ডাউনলোড করতে পারে। এতে আপনার সার্ভারের সম্পূর্ণ ফাইল পাথ, লাইন নম্বরসহ PHP ত্রুটি বার্তা এবং অভ্যন্তরীণ প্লাগইন কাঠামোর কিছু অংশ রয়েছে। শেয়ার্ড হোস্টিংয়ে এটি আক্রমণের পরবর্তী ধাপের জন্য মানচিত্র। অতিরিক্তভাবে: প্রতি অনুরোধে 612 MB পুল ভলিউমের কারণে আপনি আপনার ট্রান্সফার ভলিউম কোটা ঝুঁকিতে ফেলছেন।

GET https://musterwerke.de/wp-content/debug.log → HTTP 200 · Content-Type: text/plain · 641.722.211 Bytes Erste Zeile: [12-Feb-2026 09:14:02 UTC] PHP Warning: mysqli_query(): … in /hp/xy/12/ab/www/musterwerk/wp-includes/…
সমাধান (5 মিনিট): আপনার হোস্টারের ফাইল ম্যানেজারে লগ ফাইলটি মুছে দিন, তারপর wp-config.php প্রতিস্থাপন করুন:
define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ প্রচেষ্টা: প্রায় 5 মিনিট · ফিক্স করার পর আমরা আপনার জন্য বিনামূল্যে আবার পরীক্ষা করব।
জরুরি · 6-এর মধ্যে 2 নম্বর আবিষ্কার

নিবন্ধিত দুর্বলতাসহ ইনস্টল করা প্লাগইন

9.3.3 সংস্করণের “Newsletter Pro” প্লাগইনে একটি পাবলিকভাবে নথিভুক্ত দুর্বলতা রয়েছে (CVSS 7.1): নিউজলেটার ফর্ম প্রদর্শনের সময় লগইন ছাড়াই স্ক্রিপ্ট ইনজেক্ট করা ও কার্যকর করা যেতে পারে। পাবলিক ভার্সন ফাইলের ভিত্তিতে আপনার ইনস্টলেশনের অবস্থা স্পষ্টভাবে নির্ধারণ করা যায়।

GET https://musterwerke.de/wp-content/plugins/newsletter-pro/readme.txt → HTTP 200 · "Stable tag: 9.3.3" জানা দুর্বলতা ≤ 9.3.3 পর্যন্ত প্রভাবিত · 9.3.4+ সংস্করণে সমাধান করা হয়েছে
সমাধান (10 মিনিট): আপনার CMS-এ এক্সটেনশনস → "Newsletter Pro"-তে বর্তমান সংস্করণে আপডেট করুন। এর আগে সংক্ষেপে নোটটি পড়ুন, যদি ফর্ম লেআউটে পরিবর্তন প্রযোজ্য হয়
⏱ প্রচেষ্টা: প্রায় 10 মিনিট, সংক্ষিপ্ত দৃশ্যমান পরীক্ষা সহ

🟠 বিস্তারিত ফলাফল , মধ্যম

মধ্যম · 6-এর মধ্যে 3 নম্বর আবিষ্কার

API-এর মাধ্যমে সম্পাদকীয় দল তালিকাভুক্ত করা যায়

আপনার CMS-এর ইন্টারফেস সব ব্যবহারকারী অ্যাকাউন্ট slug এবং প্রদর্শিত নামসহ প্রকাশ করে। আক্রমণকারীরা ঠিক এই তালিকাটাই লক্ষ্যভিত্তিক ফিশিং ইমেল ও পাসওয়ার্ড-স্প্রে আক্রমণের জন্য ব্যবহার করে।

GET https://musterwerke.de/wp-json/wp/v2/users → HTTP 200 [{"slug":"m.weber","name":"Maria Weber"},{"slug":"j.fuchs","name":"Jonas Fuchs"},{"slug":"redaktion","name":"Musterwerke Redaktion"}]
সমাধান: Must-Use-Plugin ব্যবহার করে ব্যবহারকারী তালিকাভুক্তি নিষ্ক্রিয় করুন , আপনার লেখকদের পোস্ট পেজগুলো এতে অক্ষুণ্ণ থাকবে। Snippet টি ফিক্স প্যাকেটের সাথে অন্তর্ভুক্ত আছে।
মধ্যম · 6-এর মধ্যে 4 নম্বর আবিষ্কার

XML-RPC সক্রিয় + লগইন পৃষ্ঠায় কোনো লক নেই

XML-RPC-তে multicall সক্রিয়: এটি একটিমাত্র অনুরোধে শত শত লগইন প্রচেষ্টা একত্রিত করার সুযোগ দেয়। যেহেতু আপনার লগইন পৃষ্ঠায় কোনো ব্যর্থতার সীমা দেখানো হয় না, তাই বর্তমানে কার্যকরভাবে কোনো লগইন থ্রটল নেই।

POST https://musterwerke.de/xmlrpc.php (system.listMethods) → GET অনুরোধে HTTP 405 (সক্রিয়) · পদ্ধতির তালিকায় রয়েছে: system.multicall, pingback.ping 5 বার পুনরাবৃত্ত পরীক্ষামূলক অনুরোধ: কোনো বাধা নেই, কোনো বিলম্ব নেই
সমাধান: XML-RPC ব্লক করুন, যদি আপনার কোনো Pingbacks প্রয়োজন না হয়, একটি নিয়ম ... .htaccess:
<Files "xmlrpc.php">
  Require all denied
</Files>
⏱ প্রচেষ্টা: 10 মিনিট

⚪ বিস্তারিত ফলাফল , info

info · ফলাফল 5, 6-এর মধ্যে

DMARC-তে p=none , ব্লকিং-এর পরিবর্তে পর্যবেক্ষণমূলক

SPF এবং DKIM উপস্থিত এবং সঠিক। তবে DMARC নীতি none-এ সেট করা আছে , আপনার কোম্পানির নামে জাল ইমেইলগুলো প্রাপকের কাছে জাল হিসেবে ব্লক করা হবে না। সুপারিশ: একটি পর্যবেক্ষণ পর্যায়ের পর p=quarantine পরিবর্তন করুন।

info · ফলাফল 6, 6-এর মধ্যে

নিরাপত্তা হেডার অনুপস্থিত

X-Content-Type-Options, X-Frame-Options এবং Referrer-Policy অনুপস্থিত। পৃথকভাবে ছোট হলেও একসাথে এগুলো ক্লিক-ভিত্তিক আক্রমণ এবং MIME বিভ্রান্তি উল্লেখযোগ্যভাবে জটিল করে তোলে। .htaccess-এ 4টি লাইনই যথেষ্ট।

✅ পরীক্ষিত এবং ঠিক আছে

শক্তিশালী সাইফার স্যুটসহ TLS 1.3 · TLS 1.0/1.1 প্রত্যাখ্যাত · সনদ 18.02.2027 পর্যন্ত বৈধ (স্বয়ংক্রিয় নবায়ন শনাক্ত হয়েছে) · HSTS সক্রিয় · HTTP থেকে HTTPS-এ সঠিক পুনর্নির্দেশ · ব্যাকআপের কোনো চিহ্ন নেই (26টি প্রচলিত পাথ পরীক্ষা করা হয়েছে) · কোনো ডিরেক্টরি তালিকা নেই · uploads/includes সুরক্ষিত · CMS-এর মূল সংস্করণ হালনাগাদ · SPF+DKIM উপস্থিত · 15টি পরীক্ষা গ্রুপের মধ্যে 9টি কোনো ফলাফল ছাড়াই উত্তীর্ণ হয়েছে।

আপনার রিপোর্টটি এইভাবে দেখায়

প্রকৃত স্ক্যান করান: মৌলিক ফলাফল বিনামূল্যে। সমস্ত Fix-Snippets সহ বিস্তারিত রিপোর্টটি আপনি 99 € এর জন্য পাবেন। আমরা সত্যিই কিছু খুঁজে পেলেই কেবল অর্থ প্রদান করতে হবে।

বিনামূল্যে স্ক্যান শুরু করুন

এই ডেমো রিপোর্টটি কেবলমাত্র কাল্পনিক ডেটা ব্যবহার করে. এই পৃষ্ঠা কোনো কুকি সেট করে না এবং কোনো থার্ড-পার্টি স্ক্রিপ্ট লোড করে না।