html उदाहरण रिपोर्ट , musterwerke.de | itsecurity.today
रिपोर्ट संख्या ITS-2026-04812
⚠️ प्रदर्शन रिपोर्ट , यह कंपनी, यह डोमेन और सभी मान काल्पनिक हैं और केवल उदाहरण के लिए हैं।

आईटी सुरक्षा रिपोर्ट

musterwerke.de · Musterwerke GmbH, Musterstadt · स्कैन दिनांक 27.09.2026, 14:32 बजे · itsecurity.today ब्लैकबॉक्स विश्लेषण v1
सुरक्षा स्कोर 58/100
2 तत्काल2 मध्यम2 सूचना9 सामान्य

सारांश

#निष्कर्षगंभीरतासमाधान का प्रयास
1डिबग लॉग सार्वजनिक रूप से सुलभ (612 MB)🔴 तत्काल5 मिनट
2प्लगइन में ज्ञात कमजोरी (CVE-2026-08151*)🔴 तत्काल10 मिनट
3API के माध्यम से संपादकीय टीम सूचीबद्ध की जा सकती है (3 नाम)🟠 मध्यम15 मिनट
4XML-RPC सक्रिय, कोई लॉगिन-लॉक नहीं🟠 मध्यम10 मिनट
5DMARC का मूल्यांकन नहीं किया गया (p=none)⚪ जानकारी15 मिनट
6सुरक्षा हेडर अनुपलब्ध हैं⚪ जानकारी5 मिनट

समग्र प्रभाव: ठोस TLS कॉन्फ़िगरेशन और वर्तमान CMS संस्करण। आपको इस सप्ताह दो खोजों को बंद करना चाहिए: वे इस श्रेणी में आती हैं कि 'आक्रमणकारी इसे बाहर से दो क्लिक में खोज लेता है'। दोनों को 15 मिनट से कम समय में ठीक किया जा सकता है।

🔴 विस्तृत परिणाम , तत्काल

तत्काल · खोज 1 में से 6

डिबग लॉग सार्वजनिक रूप से सुलभ , 612 MB सर्वर आंतरिक जानकारी

आपका त्रुटि लॉग वेब पर सार्वजनिक रूप से उपलब्ध है। कोई भी व्यक्ति , बिना लॉगिन किए भी , इसे डाउनलोड कर सकता है। इसमें आपके सर्वर के पूर्ण फ़ाइल पथ, पंक्ति संख्याओं के साथ PHP त्रुटि संदेश और आंतरिक प्लगइन संरचना के कुछ भाग शामिल हैं। शेयर्ड होस्टिंग पर यह किसी आक्रमण के अगले चरण के लिए नक्शा है। इसके अतिरिक्त: प्रति अनुरोध 612 MB पुल वॉल्यूम पर आप अपने ट्रांसफर वॉल्यूम कोटा को जोखिम में डाल रहे हैं।

GET https://musterwerke.de/wp-content/debug.log → HTTP 200 · Content-Type: text/plain · 641.722.211 Bytes Erste Zeile: [12-Feb-2026 09:14:02 UTC] PHP Warning: mysqli_query(): … in /hp/xy/12/ab/www/musterwerk/wp-includes/…
समाधान (5 मिनट): अपने होस्टिंग प्रदाता के फ़ाइल मैनेजर में लॉग फ़ाइल हटाएँ, फिर ... wp-config.php में बदलें:
define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ प्रयास: लगभग 5 मिनट · फ़िक्स के बाद हम आपके लिए निःशुल्क जाँच करेंगे।
अत्यावश्यक · खोज 2 में से 6

पंजीकृत कमजोरी वाला स्थापित प्लगइन

संस्करण 9.3.3 का प्लगइन “Newsletter Pro” में एक सार्वजनिक रूप से प्रलेखित कमजोरी (CVSS 7.1) है: न्यूज़लेटर फ़ॉर्म प्रदर्शित करते समय बिना लॉगिन किए स्क्रिप्ट इंजेक्ट और निष्पादित की जा सकती हैं। आपका इंस्टॉलेशन संस्करण सार्वजनिक संस्करण फ़ाइल के आधार पर स्पष्ट रूप से निर्धारित किया जा सकता है।

GET https://musterwerke.de/wp-content/plugins/newsletter-pro/readme.txt → HTTP 200 · "Stable tag: 9.3.3" ज्ञात कमजोरी ≤ 9.3.3 से प्रभावित · 9.3.4+ में ठीक
समाधान (10 मिनट): आपके CMS में एक्सटेंशन → "Newsletter Pro" पर नवीनतम संस्करण में अद्यतन करें। पहले संक्षेप में सूचना पढ़ें, यदि फॉर्म लेआउट में बदलावों से संबंधित हो
⏱ प्रयास: लगभग 10 मिनट, संक्षिप्त दृश्य जाँच सहित

🟠 विस्तृत परिणाम , मध्यम

मध्यम · खोज 3 में से 6

API के माध्यम से संपादकीय दल को सूचीबद्ध किया जा सकता है

आपके CMS का इंटरफ़ेस सभी उपयोगकर्ता खातों को स्लग और प्रदर्शित नाम के साथ प्रकट करता है। आक्रमणकारी इसी सूची को लक्षित फ़िशिंग ईमेल और पासवर्ड-स्प्रे हमलों के लिए इस्तेमाल करते हैं।

GET https://musterwerke.de/wp-json/wp/v2/users → HTTP 200 [{"slug":"m.weber","name":"Maria Weber"},{"slug":"j.fuchs","name":"Jonas Fuchs"},{"slug":"redaktion","name":"Musterwerke Redaktion"}]
समाधान: Must-Use-Plugin के माध्यम से उपयोगकर्ता सूचीबद्ध करना निष्क्रिय करें , इससे आपके लेखक पोस्ट पृष्ठ बने रहेंगे। स्निपेट फ़िक्स पैकेट के साथ दिया गया है।
मध्यम · खोज 4 में से 6

XML-RPC सक्रिय + लॉगिन पृष्ठ बिना लॉक के

XML-RPC „multicall" सक्रिय है: इससे एक ही अनुरोध में सैकड़ों लॉगिन प्रयासों को एक साथ भेजा जा सकता है। चूँकि आपका लॉगिन पेज कोई असफलता-सीमा भी नहीं दिखाता, वर्तमान में प्रभावी रूप से कोई लॉगिन थ्रॉटलिंग नहीं है।

POST https://musterwerke.de/xmlrpc.php (system.listMethods) → GET पर HTTP 405 (सक्रिय) · विधि-सूची में शामिल: system.multicall, pingback.ping 5 बार दोहराए गए परीक्षण अनुरोध: कोई रोक नहीं, कोई विलंब नहीं
समाधान: XML-RPC को अवरुद्ध करें, यदि आपको Pingbacks की आवश्यकता नहीं है, एक नियम जिसमें .htaccess:
<Files "xmlrpc.php">
  Require all denied
</Files>
⏱ प्रयास: 10 मिनट

⚪ विस्तृत परिणाम , info

info · खोज 5 में से 6

DMARC „p=none" , ब्लॉक करने के बजाय केवल निगरानी

SPF और DKIM मौजूद हैं और सही हैं। हालाँकि, DMARC नीति „none" पर सेट है , आपके व्यवसाय के नाम से भेजी गई नकली ईमेल प्राप्तकर्ता के पास नकली के रूप में ब्लॉक नहीं की जाएँगी। अनुशंसा: निगरानी चरण के बाद p=quarantine पर बदलें.

info · खोज 6 में से 6

सुरक्षा हेडर अनुपलब्ध हैं

X-Content-Type-Options, X-Frame-Options और Referrer-Policy अनुपलब्ध हैं। अकेले छोटी, लेकिन एक साथ ये क्लिक हमलों और MIME भ्रम को काफी कठिन बना देती हैं। 4 पंक्तियाँ .htaccess में पर्याप्त हैं।

✅ जाँच की गई और ठीक है

मज़बूत सिफर सूट के साथ TLS 1.3 · TLS 1.0/1.1 अस्वीकृत · प्रमाणपत्र 18.02.2027 तक मान्य (स्वचालित नवीनीकरण का पता चला) · HSTS सक्रिय · HTTP से HTTPS पर सही पुनर्निर्देशन · बैकअप के कोई निशान नहीं (26 मानक पथ जाँचे गए) · कोई निर्देशिका सूची नहीं · uploads/includes सुरक्षित · CMS का मूल संस्करण अद्यतन · SPF+DKIM मौजूद · 9 में से 15 परीक्षण समूह बिना किसी निष्कर्ष के पास हुए।

आपका रिपोर्ट इस प्रकार दिखता है

वास्तविक स्कैन कराएँ: आधारभूत परिणाम निःशुल्क। सभी फिक्स-स्निपेट्स के साथ विस्तृत रिपोर्ट आपको 99 € में प्राप्त होगी। भुगतान केवल तभी किया जाता है, जब हम वास्तव में कुछ पाते हैं।

निःशुल्क स्कैन शुरू करें

यह डेमो रिपोर्ट केवल काल्पनिक डेटा का उपयोग करता है। यह पेज कोई कुकीज़ सेट नहीं करता और कोई थर्ड-पार्टी स्क्रिप्ट नहीं लोड करता।