html
| # | Temuan | Tingkat Keparahan | Upaya Perbaikan |
|---|---|---|---|
| 1 | Debug-Log dapat diakses publik (612 MB) | 🔴 mendesak | 5 menit |
| 2 | Plugin dengan kerentanan yang diketahui (CVE-2026-08151*) | 🔴 mendesak | 10 menit |
| 3 | Redaksi dapat dicantumkan melalui API (3 nama) | 🟠 sedang | 15 menit |
| 4 | XML-RPC aktif, tidak ada pemblokiran login | 🟠 sedang | 10 menit |
| 5 | DMARC tidak dievaluasi (p=none) | ⚪ info | 15 menit |
| 6 | Header keamanan tidak ada | ⚪ info | 5 menit |
Kesan keseluruhan: Konfigurasi TLS yang sangat solid dan versi CMS terkini. Dua temuan harus Anda tutup minggu ini: Temuan-temuan tersebut termasuk dalam kategori “Penyerang menemukannya dengan dua klik dari luar”. Keduanya dapat diperbaiki dalam waktu kurang dari 15 menit.
Log kesalahan Anda tersedia secara publik di web. Siapa pun , bahkan tanpa login , dapat mengunduhnya. Log ini berisi jalur file lengkap server Anda, pesan kesalahan PHP dengan nomor baris, dan sebagian struktur plugin internal. Pada shared hosting, ini adalah peta untuk langkah berikutnya dari sebuah serangan. Tambahan: Dengan volume pull 612 MB per permintaan, Anda mempertaruhkan kuota volume transfer Anda.
wp-config.php ganti:define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ Upaya: sekitar 5 menit · Kami akan memeriksa ulang secara gratis untuk Anda setelah perbaikan.
Plugin „Newsletter Pro" versi 9.3.3 memiliki kerentanan yang terdokumentasi secara publik (CVSS 7.1): Saat menampilkan formulir newsletter, skrip dapat disisipkan dan dieksekusi tanpa autentikasi. Status instalasi Anda dapat dipastikan secara jelas berdasarkan file versi publik.
Antarmuka CMS Anda menampilkan semua akun pengguna dengan slug dan nama tampilan. Penyerang memakai daftar ini sebagai sasaran untuk email phishing bertarget dan serangan password-spray.
XML-RPC aktif dengan „multicall”: hal ini memungkinkan ratusan percobaan login dikemas dalam satu permintaan. Karena halaman login Anda juga tidak menunjukkan batas kegagalan, saat ini tidak ada pembatasan login yang efektif.
.htaccess:<Files "xmlrpc.php"> Require all denied </Files>⏱ Upaya: 10 menit
SPF dan DKIM tersedia dan benar. Namun, kebijakan DMARC diatur ke „none” , email palsu atas nama perusahaan Anda tidak akan diblokir oleh penerima sebagai pemalsuan. Rekomendasi: setelah fase pemantauan, ubah ke p=quarantine terapkan.
X-Content-Type-Options, X-Frame-Options, dan Referrer-Policy tidak ada. Secara terpisah dampaknya kecil, tetapi secara bersama-sama mereka secara signifikan mempersulit serangan klik dan kebingungan MIME. Empat baris di .htaccess sudah cukup.
TLS 1.3 dengan rangkaian sandi yang kuat · TLS 1.0/1.1 ditolak · Sertifikat berlaku hingga 18.02.2027 (perpanjangan otomatis terdeteksi) · HSTS aktif · Pengalihan HTTP ke HTTPS berjalan benar · Tidak ada jejak cadangan (26 jalur standar diperiksa) · Tidak ada daftar direktori · uploads/includes terlindungi · Versi inti CMS terkini · SPF+DKIM tersedia · 9 dari 15 kelompok pengujian lulus tanpa temuan.
Biarkan dipindai secara nyata: Hasil dasar gratis. Anda akan menerima laporan detail dengan semua Fix-Snippets seharga 99 €. Pembayaran hanya dilakukan jika kami benar-benar menemukan sesuatu.
Mulai pemindaian gratisLaporan demo ini hanya menggunakan data fiktif. Halaman ini tidak memasang cookie dan tidak memuat skrip pihak ketiga.