html
| # | निष्कर्ष | गंभीरता | समाधान का प्रयास |
|---|---|---|---|
| 1 | डिबग लॉग सार्वजनिक रूप से सुलभ (612 MB) | 🔴 तत्काल | 5 मिनट |
| 2 | प्लगइन में ज्ञात कमजोरी (CVE-2026-08151*) | 🔴 तत्काल | 10 मिनट |
| 3 | API के माध्यम से संपादकीय टीम सूचीबद्ध की जा सकती है (3 नाम) | 🟠 मध्यम | 15 मिनट |
| 4 | XML-RPC सक्रिय, कोई लॉगिन-लॉक नहीं | 🟠 मध्यम | 10 मिनट |
| 5 | DMARC का मूल्यांकन नहीं किया गया (p=none) | ⚪ जानकारी | 15 मिनट |
| 6 | सुरक्षा हेडर अनुपलब्ध हैं | ⚪ जानकारी | 5 मिनट |
समग्र प्रभाव: ठोस TLS कॉन्फ़िगरेशन और वर्तमान CMS संस्करण। आपको इस सप्ताह दो खोजों को बंद करना चाहिए: वे इस श्रेणी में आती हैं कि 'आक्रमणकारी इसे बाहर से दो क्लिक में खोज लेता है'। दोनों को 15 मिनट से कम समय में ठीक किया जा सकता है।
आपका त्रुटि लॉग वेब पर सार्वजनिक रूप से उपलब्ध है। कोई भी व्यक्ति , बिना लॉगिन किए भी , इसे डाउनलोड कर सकता है। इसमें आपके सर्वर के पूर्ण फ़ाइल पथ, पंक्ति संख्याओं के साथ PHP त्रुटि संदेश और आंतरिक प्लगइन संरचना के कुछ भाग शामिल हैं। शेयर्ड होस्टिंग पर यह किसी आक्रमण के अगले चरण के लिए नक्शा है। इसके अतिरिक्त: प्रति अनुरोध 612 MB पुल वॉल्यूम पर आप अपने ट्रांसफर वॉल्यूम कोटा को जोखिम में डाल रहे हैं।
wp-config.php में बदलें:define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ प्रयास: लगभग 5 मिनट · फ़िक्स के बाद हम आपके लिए निःशुल्क जाँच करेंगे।
संस्करण 9.3.3 का प्लगइन “Newsletter Pro” में एक सार्वजनिक रूप से प्रलेखित कमजोरी (CVSS 7.1) है: न्यूज़लेटर फ़ॉर्म प्रदर्शित करते समय बिना लॉगिन किए स्क्रिप्ट इंजेक्ट और निष्पादित की जा सकती हैं। आपका इंस्टॉलेशन संस्करण सार्वजनिक संस्करण फ़ाइल के आधार पर स्पष्ट रूप से निर्धारित किया जा सकता है।
आपके CMS का इंटरफ़ेस सभी उपयोगकर्ता खातों को स्लग और प्रदर्शित नाम के साथ प्रकट करता है। आक्रमणकारी इसी सूची को लक्षित फ़िशिंग ईमेल और पासवर्ड-स्प्रे हमलों के लिए इस्तेमाल करते हैं।
XML-RPC „multicall" सक्रिय है: इससे एक ही अनुरोध में सैकड़ों लॉगिन प्रयासों को एक साथ भेजा जा सकता है। चूँकि आपका लॉगिन पेज कोई असफलता-सीमा भी नहीं दिखाता, वर्तमान में प्रभावी रूप से कोई लॉगिन थ्रॉटलिंग नहीं है।
.htaccess:<Files "xmlrpc.php"> Require all denied </Files>⏱ प्रयास: 10 मिनट
SPF और DKIM मौजूद हैं और सही हैं। हालाँकि, DMARC नीति „none" पर सेट है , आपके व्यवसाय के नाम से भेजी गई नकली ईमेल प्राप्तकर्ता के पास नकली के रूप में ब्लॉक नहीं की जाएँगी। अनुशंसा: निगरानी चरण के बाद p=quarantine पर बदलें.
X-Content-Type-Options, X-Frame-Options और Referrer-Policy अनुपलब्ध हैं। अकेले छोटी, लेकिन एक साथ ये क्लिक हमलों और MIME भ्रम को काफी कठिन बना देती हैं। 4 पंक्तियाँ .htaccess में पर्याप्त हैं।
मज़बूत सिफर सूट के साथ TLS 1.3 · TLS 1.0/1.1 अस्वीकृत · प्रमाणपत्र 18.02.2027 तक मान्य (स्वचालित नवीनीकरण का पता चला) · HSTS सक्रिय · HTTP से HTTPS पर सही पुनर्निर्देशन · बैकअप के कोई निशान नहीं (26 मानक पथ जाँचे गए) · कोई निर्देशिका सूची नहीं · uploads/includes सुरक्षित · CMS का मूल संस्करण अद्यतन · SPF+DKIM मौजूद · 9 में से 15 परीक्षण समूह बिना किसी निष्कर्ष के पास हुए।
वास्तविक स्कैन कराएँ: आधारभूत परिणाम निःशुल्क। सभी फिक्स-स्निपेट्स के साथ विस्तृत रिपोर्ट आपको 99 € में प्राप्त होगी। भुगतान केवल तभी किया जाता है, जब हम वास्तव में कुछ पाते हैं।
निःशुल्क स्कैन शुरू करेंयह डेमो रिपोर्ट केवल काल्पनिक डेटा का उपयोग करता है। यह पेज कोई कुकीज़ सेट नहीं करता और कोई थर्ड-पार्टी स्क्रिप्ट नहीं लोड करता।