html Exemple de rapport , musterwerke.de | itsecurity.today
N° de rapport ITS-2026-04812
⚠️ Rapport de démonstration , cette entreprise, ce domaine et toutes les valeurs sont fictifs et ne servent qu'à titre d'exemple.

Rapport de sécurité informatique

musterwerke.de · Musterwerke GmbH, Musterstadt · Scan du 27.09.2026, 14:32 · itsecurity.today Analyse en boîte noire v1
Score de sécurité 58/100
2 urgents2 moyens2 infos9 conformes

Résumé

#ConstatGravitéEffort de correction
1Journal de débogage accessible publiquement (612 MB)🔴 urgent5 minutes
2Extension avec une vulnérabilité connue (CVE-2026-08151*)🔴 urgent10 minutes
3Équipe éditoriale répertoriable via l'API (3 noms)🟠 moyen15 minutes
4XML-RPC activé, aucune limitation des tentatives de connexion🟠 moyen10 minutes
5DMARC non évalué (p=none)⚪ info15 minutes
6En-têtes de sécurité manquants⚪ info5 minutes

Impression générale : Configuration TLS fondamentalement solide et version CMS à jour. Vous devriez corriger deux constats cette semaine : ils relèvent de la catégorie « un attaquant le trouve en deux clics depuis l'extérieur ». Les deux sont corrigés en moins de 15 minutes.

🔴 Résultats détaillés , urgent

urgent · Constat 1 sur 6

Journal de débogage accessible publiquement , 612 MB d’informations internes du serveur

Votre journal d’erreurs est accessible publiquement sur le Web. Toute personne , même sans connexion , peut le télécharger. Il contient des chemins de fichiers complets de votre serveur, des messages d’erreur PHP avec numéros de ligne et des parties de la structure interne des extensions. Sur un hébergement mutualisé, cela constitue la carte pour la prochaine étape d’une attaque. En outre : avec un volume de récupération de 612 MB par appel, vous risquez de dépasser vos quotas de volume de transfert.

GET https://musterwerke.de/wp-content/debug.log → HTTP 200 · Content-Type: text/plain · 641.722.211 Bytes Erste Zeile: [12-Feb-2026 09:14:02 UTC] PHP Warning: mysqli_query(): … in /hp/xy/12/ab/www/musterwerk/wp-includes/…
Correction (5 minutes) : Supprimer le fichier journal dans le gestionnaire de fichiers de votre hébergeur, puis dans le wp-config.php remplacer :
define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ Effort : env. 5 minutes · Nous vérifions gratuitement pour vous après la correction.
urgent · Constatation 2 sur 6

Extension installée avec une vulnérabilité enregistrée

L’extension « Newsletter Pro » en version 9.3.3 présente une vulnérabilité publiquement documentée (CVSS 7.1) : lors de l’affichage des formulaires de newsletter, des scripts peuvent être injectés et exécutés sans connexion. Votre version installée peut être identifiée sans ambiguïté grâce au fichier de version public.

GET https://musterwerke.de/wp-content/plugins/newsletter-pro/readme.txt → HTTP 200 · "Stable tag: 9.3.3" Vulnérabilité connue affectée ≤ 9.3.3 · corrigée dans 9.3.4+
Correction (10 minutes) : Dans votre CMS, sous Extensions → Newsletter Pro, mettez à jour vers la version actuelle. Veuillez d'abord lire brièvement la note, si cela concerne les modifications du formulaire
⏱ Effort : env. 10 minutes, y compris une brève vérification visuelle

🟠 Résultats détaillés , moyen

moyen · Constatation 3 sur 6

Rédaction répertoriable via l’API

L'interface de votre CMS expose tous les comptes utilisateurs avec identifiant et nom affiché. Les attaquants utilisent cette liste comme cible pour des e-mails de phishing ciblés et des attaques par vaporisation de mots de passe.

GET https://musterwerke.de/wp-json/wp/v2/users → HTTP 200 [{"slug":"m.weber","name":"Maria Weber"},{"slug":"j.fuchs","name":"Jonas Fuchs"},{"slug":"redaktion","name":"Musterwerke Redaktion"}]
Correction : Désactiver l’énumération des utilisateurs via un plugin Must-Use , vos pages d’articles d’auteurs restent inchangées. L’extrait de code est inclus dans le package de correction.
moyen · Constatation 4 sur 6

XML-RPC activé + page de connexion sans verrouillage

XML-RPC est activé avec « multicall » : cela permet de regrouper des centaines de tentatives de connexion en une seule requête. Comme votre page de connexion n’affiche pas non plus de limite d’échecs, il n’existe actuellement aucune limitation efficace des tentatives de connexion.

POST https://musterwerke.de/xmlrpc.php (system.listMethods) → HTTP 405 pour GET (activé) · La liste des méthodes contient : system.multicall, pingback.ping 5 requêtes de test répétées : aucun blocage, aucun délai
Correction : Bloquer XML-RPC, si vous n'avez pas besoin de Pingbacks, une règle dans la .htaccess:
<Files "xmlrpc.php">
  Require all denied
</Files>
⏱ Effort : 10 minutes

⚪ Résultats détaillés , info

info · Constatation 5 sur 6

DMARC sur « p=none » , mode surveillance au lieu de blocage

SPF et DKIM sont présents et corrects. La politique DMARC est toutefois définie sur « none » , les e-mails frauduleux utilisant le nom de votre entreprise ne seraient pas bloqués comme frauduleux par le destinataire. Recommandation : après une phase de surveillance, passer à p=quarantine .

info · Constatation 6 sur 6

En-têtes de sécurité manquants

Il manque X-Content-Type-Options, X-Frame-Options et Referrer-Policy. Individuellement mineurs, ensemble ils rendent nettement plus difficiles les attaques par clic et la confusion MIME. Quatre lignes dans le fichier .htaccess suffisent.

✅ Vérifié et conforme

TLS 1.3 avec une suite cryptographique robuste · TLS 1.0/1.1 refusés · Certificat valide jusqu’au 18.02.2027 (renouvellement automatique détecté) · HSTS actif · Redirection HTTP vers HTTPS correcte · Aucune trace de sauvegarde (26 chemins courants vérifiés) · Aucun index de répertoire · uploads/includes protégés · Cœur du CMS à jour · SPF+DKIM présents · 9 groupes de vérification sur 15 ont été validés sans constat.

Voici à quoi ressemble votre rapport

Faites effectuer un scan réel : résultat de base gratuit. Vous obtenez le rapport détaillé avec tous les Fix-Snippets pour 99 €. Vous ne payez que si nous trouvons réellement quelque chose.

Lancer un scan gratuit

Ce rapport de démonstration utilise exclusivement des données fictives. Cette page ne définit aucun cookie et ne charge aucun script tiers.