html Relatório de exemplo , musterwerke.de | itsecurity.today
Nº do relatório ITS-2026-04812
⚠️ Relatório de demonstração , esta empresa, este domínio e todos os valores são fictícios e servem apenas como exemplo.

Relatório de segurança de TI

musterwerke.de · Musterwerke GmbH, Musterstadt · Varredura de 27/09/2026, 14:32 · itsecurity.today Análise Blackbox v1
Pontuação de segurança 58/100
2 urgentes2 médios2 informativos9 em ordem

Resumo

#AchadoGravidadeEsforço de correção
1Log de depuração publicamente acessível (612 MB)🔴 urgente5 minutos
2Plugin com vulnerabilidade conhecida (CVE-2026-08151*)🔴 urgente10 minutos
3Redação listável via API (3 nomes)🟠 médio15 minutos
4XML-RPC ativo, sem bloqueio de login🟠 médio10 minutos
5DMARC não aplicado (p=none)⚪ info15 minutos
6Cabeçalhos de segurança ausentes⚪ info5 minutos

Impressão geral: Configuração TLS sólida e versão atual do CMS. Você deve corrigir duas constatações nesta semana: elas pertencem à categoria “Atacante encontra isso com dois cliques de fora”. Ambas podem ser resolvidas em menos de 15 minutos.

🔴 Resultados detalhados , urgente

urgente · Constatação 1 de 6

Log de depuração publicamente acessível , 612 MB de informações internas do servidor

Seu log de erros está publicamente acessível na web. Qualquer pessoa , mesmo sem autenticação , pode baixá-lo. Ele contém caminhos completos de arquivos do seu servidor, mensagens de erro PHP com números de linha e partes da estrutura interna de plugins. Em hospedagem compartilhada, isso é o mapa para o próximo passo de um ataque. Além disso: com 612 MB de volume de download por requisição, você arrisca suas cotas de volume de transferência.

GET https://musterwerke.de/wp-content/debug.log → HTTP 200 · Content-Type: text/plain · 641.722.211 Bytes Erste Zeile: [12-Feb-2026 09:14:02 UTC] PHP Warning: mysqli_query(): … in /hp/xy/12/ab/www/musterwerk/wp-includes/…
Correção (5 minutos): Exclua o arquivo de log no gerenciador de arquivos do seu provedor de hospedagem e, em seguida, no arquivo wp-config.php substitua:
define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ Esforço: aprox. 5 minutos · Verificamos novamente para você, gratuitamente, após a correção.
urgente · Achado 2 de 6

Plugin instalado com vulnerabilidade registrada

O plugin “Newsletter Pro” na versão 9.3.3 possui uma vulnerabilidade publicamente documentada (CVSS 7.1): ao exibir formulários de newsletter, scripts podem ser injetados e executados sem autenticação. Sua instalação pode ser identificada de forma inequívoca com base no arquivo de versão público.

GET https://musterwerke.de/wp-content/plugins/newsletter-pro/readme.txt → HTTP 200 · "Stable tag: 9.3.3" Vulnerabilidade conhecida afetada ≤ 9.3.3 · corrigida na 9.3.4+
Correção (10 minutos): No seu CMS, em Extensões → Newsletter Pro, atualize para a versão atual. Antes, leia brevemente o aviso, caso as alterações no layout do formulário afetem.
⏱ Esforço: aprox. 10 minutos, incluindo breve verificação visual

🟠 Resultados detalhados , médio

médio · Achado 3 de 6

Equipe editorial pode ser listada pela API

A interface do seu CMS expõe todas as contas de usuário com slug e nome de exibição. Atacantes usam exatamente essa lista como alvo para e-mails de phishing direcionados e ataques de spray de senhas.

GET https://musterwerke.de/wp-json/wp/v2/users → HTTP 200 [{"slug":"m.weber","name":"Maria Weber"},{"slug":"j.fuchs","name":"Jonas Fuchs"},{"slug":"redaktion","name":"Musterwerke Redaktion"}]
Correção: Desative a listagem de usuários por meio de um plugin Must-Use , suas páginas de posts de autores permanecem preservadas. O snippet acompanha o pacote de correção.
médio · Achado 4 de 6

XML-RPC ativo + página de login sem bloqueio

XML-RPC está ativo com "multicall": isso permite agrupar centenas de tentativas de login em uma única requisição. Como sua página de login também não mostra um limite de falhas, atualmente não há nenhuma trava de login eficaz.

POST https://musterwerke.de/xmlrpc.php (system.listMethods) → HTTP 405 ao usar GET (ativo) · Lista de métodos contém: system.multicall, pingback.ping 5 solicitações de teste repetidas: sem bloqueio nem atraso
Correção: Bloqueie o XML-RPC, caso não precise de Pingbacks, uma regra na .htaccess:
<Files "xmlrpc.php">
  Require all denied
</Files>
⏱ Esforço: 10 minutos

⚪ Resultados detalhados , info

info · Achado 5 de 6

DMARC em "p=none" , monitorando em vez de bloquear

SPF e DKIM estão presentes e corretos. No entanto, a política DMARC está definida como "none" , e-mails falsos em nome da sua empresa não seriam bloqueados como falsificação pelo destinatário. Recomendação: após uma fase de monitoramento, mudar para p=quarantine mudar.

info · Achado 6 de 6

Cabeçalhos de segurança ausentes

Faltam X-Content-Type-Options, X-Frame-Options e Referrer-Policy. Individualmente são pequenos, mas juntos dificultam significativamente ataques de clique e confusão MIME. Quatro linhas no .htaccess bastam.

✅ Verificado e em ordem

TLS 1.3 com conjunto de cifras forte · TLS 1.0/1.1 rejeitados · Certificado válido até 18.02.2027 (renovação automática detectada) · HSTS ativo · Redirecionamento correto de HTTP para HTTPS · Sem vestígios de backups (26 caminhos padrão verificados) · Sem listagens de diretórios · uploads/includes protegidos · Núcleo do CMS atualizado · SPF+DKIM presentes · 9 de 15 grupos de verificação aprovados sem achados.

É assim que seu relatório se apresenta

Faça uma varredura real: resultado básico gratuito. O relatório detalhado com todos os Fix-Snippets fica disponível para o senhor por 99 €. O pagamento só é feito se realmente encontrarmos algo.

Iniciar varredura gratuita

Este relatório de demonstração usa exclusivamente dados fictícios. Esta página não define cookies nem carrega scripts de terceiros.