html Laporan Contoh , musterwerke.de | itsecurity.today
No. Laporan ITS-2026-04812
⚠️ Laporan Demonstrasi , perusahaan ini, domain ini, dan semua nilai adalah fiktif dan hanya sebagai contoh.

Laporan Keamanan IT

musterwerke.de · Musterwerke GmbH, Musterstadt · Pemindaian pada 27.09.2026, 14:32 Uhr · itsecurity.today Analisis Blackbox v1
Skor Keamanan 58/100
2 mendesak2 sedang2 info9 OK

Ringkasan

#TemuanTingkat KeparahanUpaya Perbaikan
1Debug-Log dapat diakses publik (612 MB)🔴 mendesak5 menit
2Plugin dengan kerentanan yang diketahui (CVE-2026-08151*)🔴 mendesak10 menit
3Redaksi dapat dicantumkan melalui API (3 nama)🟠 sedang15 menit
4XML-RPC aktif, tidak ada pemblokiran login🟠 sedang10 menit
5DMARC tidak dievaluasi (p=none)⚪ info15 menit
6Header keamanan tidak ada⚪ info5 menit

Kesan keseluruhan: Konfigurasi TLS yang sangat solid dan versi CMS terkini. Dua temuan harus Anda tutup minggu ini: Temuan-temuan tersebut termasuk dalam kategori “Penyerang menemukannya dengan dua klik dari luar”. Keduanya dapat diperbaiki dalam waktu kurang dari 15 menit.

🔴 Hasil detail , mendesak

mendesak · Temuan 1 dari 6

Debug-Log dapat diakses publik , 612 MB informasi internal server

Log kesalahan Anda tersedia secara publik di web. Siapa pun , bahkan tanpa login , dapat mengunduhnya. Log ini berisi jalur file lengkap server Anda, pesan kesalahan PHP dengan nomor baris, dan sebagian struktur plugin internal. Pada shared hosting, ini adalah peta untuk langkah berikutnya dari sebuah serangan. Tambahan: Dengan volume pull 612 MB per permintaan, Anda mempertaruhkan kuota volume transfer Anda.

GET https://musterwerke.de/wp-content/debug.log → HTTP 200 · Content-Type: text/plain · 641.722.211 Bytes Erste Zeile: [12-Feb-2026 09:14:02 UTC] PHP Warning: mysqli_query(): … in /hp/xy/12/ab/www/musterwerk/wp-includes/…
Perbaikan (5 menit): Hapus file log di file manager penyedia hosting Anda, lalu di dalam wp-config.php ganti:
define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ Upaya: sekitar 5 menit · Kami akan memeriksa ulang secara gratis untuk Anda setelah perbaikan.
mendesak · Temuan 2 dari 6

Plugin terpasang dengan kerentanan terdaftar

Plugin „Newsletter Pro" versi 9.3.3 memiliki kerentanan yang terdokumentasi secara publik (CVSS 7.1): Saat menampilkan formulir newsletter, skrip dapat disisipkan dan dieksekusi tanpa autentikasi. Status instalasi Anda dapat dipastikan secara jelas berdasarkan file versi publik.

GET https://musterwerke.de/wp-content/plugins/newsletter-pro/readme.txt → HTTP 200 · "Stable tag: 9.3.3" Kerentanan yang diketahui terdampak ≤ 9.3.3 · diperbaiki di 9.3.4+
Perbaikan (10 menit): Perbarui CMS Anda ke versi terbaru melalui menu Ekstensi → Newsletter Pro. Baca terlebih dahulu catatan singkat, jika menyangkut penyesuaian pada tata letak formulir.
⏱ Upaya: sekitar 10 menit termasuk pemeriksaan visual singkat

🟠 Hasil detail , sedang

sedang · Temuan 3 dari 6

Redaksi dapat dicantumkan melalui API

Antarmuka CMS Anda menampilkan semua akun pengguna dengan slug dan nama tampilan. Penyerang memakai daftar ini sebagai sasaran untuk email phishing bertarget dan serangan password-spray.

GET https://musterwerke.de/wp-json/wp/v2/users → HTTP 200 [{"slug":"m.weber","name":"Maria Weber"},{"slug":"j.fuchs","name":"Jonas Fuchs"},{"slug":"redaktion","name":"Musterwerke Redaktion"}]
Perbaikan: Nonaktifkan pencantuman pengguna melalui Must-Use-Plugin , halaman pos penulis Anda tetap dipertahankan. Snippet disertakan dalam paket perbaikan.
sedang · Temuan 4 dari 6

XML-RPC aktif + halaman login tanpa penguncian

XML-RPC aktif dengan „multicall”: hal ini memungkinkan ratusan percobaan login dikemas dalam satu permintaan. Karena halaman login Anda juga tidak menunjukkan batas kegagalan, saat ini tidak ada pembatasan login yang efektif.

POST https://musterwerke.de/xmlrpc.php (system.listMethods) → HTTP 405 untuk GET (aktif) · Daftar metode berisi: system.multicall, pingback.ping 5 permintaan pengujian berulang: tanpa pemblokiran, tanpa penundaan
Perbaikan: Blokir XML-RPC jika Anda tidak memerlukan Pingbacks, sebuah aturan di dalam .htaccess:
<Files "xmlrpc.php">
  Require all denied
</Files>
⏱ Upaya: 10 menit

⚪ Hasil detail , info

info · Temuan 5 dari 6

DMARC pada „p=none” , berjalan mengikuti, bukan memblokir

SPF dan DKIM tersedia dan benar. Namun, kebijakan DMARC diatur ke „none” , email palsu atas nama perusahaan Anda tidak akan diblokir oleh penerima sebagai pemalsuan. Rekomendasi: setelah fase pemantauan, ubah ke p=quarantine terapkan.

info · Temuan 6 dari 6

Header keamanan tidak ada

X-Content-Type-Options, X-Frame-Options, dan Referrer-Policy tidak ada. Secara terpisah dampaknya kecil, tetapi secara bersama-sama mereka secara signifikan mempersulit serangan klik dan kebingungan MIME. Empat baris di .htaccess sudah cukup.

✅ Diperiksa dan baik-baik saja

TLS 1.3 dengan rangkaian sandi yang kuat · TLS 1.0/1.1 ditolak · Sertifikat berlaku hingga 18.02.2027 (perpanjangan otomatis terdeteksi) · HSTS aktif · Pengalihan HTTP ke HTTPS berjalan benar · Tidak ada jejak cadangan (26 jalur standar diperiksa) · Tidak ada daftar direktori · uploads/includes terlindungi · Versi inti CMS terkini · SPF+DKIM tersedia · 9 dari 15 kelompok pengujian lulus tanpa temuan.

Beginilah laporan Anda

Biarkan dipindai secara nyata: Hasil dasar gratis. Anda akan menerima laporan detail dengan semua Fix-Snippets seharga 99 €. Pembayaran hanya dilakukan jika kami benar-benar menemukan sesuatu.

Mulai pemindaian gratis

Laporan demo ini hanya menggunakan data fiktif. Halaman ini tidak memasang cookie dan tidak memuat skrip pihak ketiga.