html
| # | Constat | Gravité | Effort de correction |
|---|---|---|---|
| 1 | Journal de débogage accessible publiquement (612 MB) | 🔴 urgent | 5 minutes |
| 2 | Extension avec une vulnérabilité connue (CVE-2026-08151*) | 🔴 urgent | 10 minutes |
| 3 | Équipe éditoriale répertoriable via l'API (3 noms) | 🟠 moyen | 15 minutes |
| 4 | XML-RPC activé, aucune limitation des tentatives de connexion | 🟠 moyen | 10 minutes |
| 5 | DMARC non évalué (p=none) | ⚪ info | 15 minutes |
| 6 | En-têtes de sécurité manquants | ⚪ info | 5 minutes |
Impression générale : Configuration TLS fondamentalement solide et version CMS à jour. Vous devriez corriger deux constats cette semaine : ils relèvent de la catégorie « un attaquant le trouve en deux clics depuis l'extérieur ». Les deux sont corrigés en moins de 15 minutes.
Votre journal d’erreurs est accessible publiquement sur le Web. Toute personne , même sans connexion , peut le télécharger. Il contient des chemins de fichiers complets de votre serveur, des messages d’erreur PHP avec numéros de ligne et des parties de la structure interne des extensions. Sur un hébergement mutualisé, cela constitue la carte pour la prochaine étape d’une attaque. En outre : avec un volume de récupération de 612 MB par appel, vous risquez de dépasser vos quotas de volume de transfert.
wp-config.php remplacer :define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ Effort : env. 5 minutes · Nous vérifions gratuitement pour vous après la correction.
L’extension « Newsletter Pro » en version 9.3.3 présente une vulnérabilité publiquement documentée (CVSS 7.1) : lors de l’affichage des formulaires de newsletter, des scripts peuvent être injectés et exécutés sans connexion. Votre version installée peut être identifiée sans ambiguïté grâce au fichier de version public.
L'interface de votre CMS expose tous les comptes utilisateurs avec identifiant et nom affiché. Les attaquants utilisent cette liste comme cible pour des e-mails de phishing ciblés et des attaques par vaporisation de mots de passe.
XML-RPC est activé avec « multicall » : cela permet de regrouper des centaines de tentatives de connexion en une seule requête. Comme votre page de connexion n’affiche pas non plus de limite d’échecs, il n’existe actuellement aucune limitation efficace des tentatives de connexion.
.htaccess:<Files "xmlrpc.php"> Require all denied </Files>⏱ Effort : 10 minutes
SPF et DKIM sont présents et corrects. La politique DMARC est toutefois définie sur « none » , les e-mails frauduleux utilisant le nom de votre entreprise ne seraient pas bloqués comme frauduleux par le destinataire. Recommandation : après une phase de surveillance, passer à p=quarantine .
Il manque X-Content-Type-Options, X-Frame-Options et Referrer-Policy. Individuellement mineurs, ensemble ils rendent nettement plus difficiles les attaques par clic et la confusion MIME. Quatre lignes dans le fichier .htaccess suffisent.
TLS 1.3 avec une suite cryptographique robuste · TLS 1.0/1.1 refusés · Certificat valide jusqu’au 18.02.2027 (renouvellement automatique détecté) · HSTS actif · Redirection HTTP vers HTTPS correcte · Aucune trace de sauvegarde (26 chemins courants vérifiés) · Aucun index de répertoire · uploads/includes protégés · Cœur du CMS à jour · SPF+DKIM présents · 9 groupes de vérification sur 15 ont été validés sans constat.
Faites effectuer un scan réel : résultat de base gratuit. Vous obtenez le rapport détaillé avec tous les Fix-Snippets pour 99 €. Vous ne payez que si nous trouvons réellement quelque chose.
Lancer un scan gratuitCe rapport de démonstration utilise exclusivement des données fictives. Cette page ne définit aucun cookie et ne charge aucun script tiers.