html
| # | Achado | Gravidade | Esforço de correção |
|---|---|---|---|
| 1 | Log de depuração publicamente acessível (612 MB) | 🔴 urgente | 5 minutos |
| 2 | Plugin com vulnerabilidade conhecida (CVE-2026-08151*) | 🔴 urgente | 10 minutos |
| 3 | Redação listável via API (3 nomes) | 🟠 médio | 15 minutos |
| 4 | XML-RPC ativo, sem bloqueio de login | 🟠 médio | 10 minutos |
| 5 | DMARC não aplicado (p=none) | ⚪ info | 15 minutos |
| 6 | Cabeçalhos de segurança ausentes | ⚪ info | 5 minutos |
Impressão geral: Configuração TLS sólida e versão atual do CMS. Você deve corrigir duas constatações nesta semana: elas pertencem à categoria “Atacante encontra isso com dois cliques de fora”. Ambas podem ser resolvidas em menos de 15 minutos.
Seu log de erros está publicamente acessível na web. Qualquer pessoa , mesmo sem autenticação , pode baixá-lo. Ele contém caminhos completos de arquivos do seu servidor, mensagens de erro PHP com números de linha e partes da estrutura interna de plugins. Em hospedagem compartilhada, isso é o mapa para o próximo passo de um ataque. Além disso: com 612 MB de volume de download por requisição, você arrisca suas cotas de volume de transferência.
wp-config.php substitua:define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ Esforço: aprox. 5 minutos · Verificamos novamente para você, gratuitamente, após a correção.
O plugin “Newsletter Pro” na versão 9.3.3 possui uma vulnerabilidade publicamente documentada (CVSS 7.1): ao exibir formulários de newsletter, scripts podem ser injetados e executados sem autenticação. Sua instalação pode ser identificada de forma inequívoca com base no arquivo de versão público.
A interface do seu CMS expõe todas as contas de usuário com slug e nome de exibição. Atacantes usam exatamente essa lista como alvo para e-mails de phishing direcionados e ataques de spray de senhas.
XML-RPC está ativo com "multicall": isso permite agrupar centenas de tentativas de login em uma única requisição. Como sua página de login também não mostra um limite de falhas, atualmente não há nenhuma trava de login eficaz.
.htaccess:<Files "xmlrpc.php"> Require all denied </Files>⏱ Esforço: 10 minutos
SPF e DKIM estão presentes e corretos. No entanto, a política DMARC está definida como "none" , e-mails falsos em nome da sua empresa não seriam bloqueados como falsificação pelo destinatário. Recomendação: após uma fase de monitoramento, mudar para p=quarantine mudar.
Faltam X-Content-Type-Options, X-Frame-Options e Referrer-Policy. Individualmente são pequenos, mas juntos dificultam significativamente ataques de clique e confusão MIME. Quatro linhas no .htaccess bastam.
TLS 1.3 com conjunto de cifras forte · TLS 1.0/1.1 rejeitados · Certificado válido até 18.02.2027 (renovação automática detectada) · HSTS ativo · Redirecionamento correto de HTTP para HTTPS · Sem vestígios de backups (26 caminhos padrão verificados) · Sem listagens de diretórios · uploads/includes protegidos · Núcleo do CMS atualizado · SPF+DKIM presentes · 9 de 15 grupos de verificação aprovados sem achados.
Faça uma varredura real: resultado básico gratuito. O relatório detalhado com todos os Fix-Snippets fica disponível para o senhor por 99 €. O pagamento só é feito se realmente encontrarmos algo.
Iniciar varredura gratuitaEste relatório de demonstração usa exclusivamente dados fictícios. Esta página não define cookies nem carrega scripts de terceiros.