html نمونہ رپورٹ , musterwerke.de | itsecurity.today
رپورٹ نمبر ITS-2026-04812
⚠️ نمائشی رپورٹ , یہ کمپنی، یہ ڈومین اور تمام اقدار محض فرضی ہیں اور صرف بطور مثال استعمال کی جاتی ہیں۔

آئی ٹی سیکورٹی رپورٹ

musterwerke.de · Musterwerke GmbH، Musterstadt · 27.09.2026، 14:32 بجے کا اسکین · itsecurity.today بلیک باکس تجزیہ v1
سیکورٹی اسکور 58/100
2 فوری2 درمیانہ2 معلوماتی9 ٹھیک

خلاصہ

#مشاہدہشدتاصلاح کی کوشش
1ڈیبگ لاگ عوامی طور پر قابلِ رسائی (612 MB)🔴 فوری5 منٹ
2پلگ ان جس میں معلوم کمزوری موجود ہے (CVE-2026-08151*)🔴 فوری10 منٹ
3ایڈیٹوریل API کے ذریعے قابلِ فہرست (3 نام)🟠 درمیانہ15 منٹ
4XML-RPC فعال ہے، لاگ ان کی کوئی روک نہیں🟠 درمیانہ10 منٹ
5DMARC کا جائزہ نہیں لیا گیا (p=none)⚪ معلومات15 منٹ
6سیکیورٹی ہیڈرز موجود نہیں⚪ معلومات5 منٹ

مجموعی تاثر: بنیادی طور پر مضبوط TLS کنفیگریشن اور تازہ ترین CMS ورژن۔ آپ کو اس ہفتے دو دریافتیں بند کرنی چاہئیں: یہ اس زمرے میں آتی ہیں کہ “حملہ آور یہ چیز باہر سے دو کلکس میں ڈھونڈ لیتا ہے۔” دونوں کو 15 منٹ سے کم میں درست کیا جا سکتا ہے۔

🔴 تفصیلی نتائج , فوری

فوری · دریافت 1 از 6

ڈیبگ لاگ عوامی طور پر قابلِ رسائی , 612 MB سرور کے اندرونی اعداد و شمار

آپ کی خرابی کی لاگ ویب پر عوامی طور پر موجود ہے۔ ہر کوئی , حتیٰ کہ بغیر لاگ ان کے , اسے ڈاؤن لوڈ کر سکتا ہے۔ اس میں آپ کے سرور کے مکمل فائل پاتھ، لائن نمبروں کے ساتھ PHP خرابی کے پیغامات، اور اندرونی پلگ ان ساخت کے حصے شامل ہیں۔ مشترکہ ہوسٹنگ پر یہ کسی حملے کے اگلے قدم کا نقشہ ہے۔ اضافی طور پر: فی درخواست 612 MB Pull حجم پر آپ اپنے ٹرانسفر حجم کے کوٹے کو خطرے میں ڈال رہے ہیں۔

GET https://musterwerke.de/wp-content/debug.log → HTTP 200 · Content-Type: text/plain · 641.722.211 Bytes Erste Zeile: [12-Feb-2026 09:14:02 UTC] PHP Warning: mysqli_query(): … in /hp/xy/12/ab/www/musterwerk/wp-includes/…
درستگی (5 منٹ): آپ کے ہوسٹر کے فائل مینیجر میں لاگ فائل حذف کریں، پھر wp-config.php میں درج ذیل سے تبدیل کریں:
define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ محنت: تقریباً 5 منٹ · ہم درستگی کے بعد آپ کے لیے مفت دوبارہ جانچ کریں گے۔
فوری · دریافت 2 از 6

رجسٹرڈ کمزوری والا انسٹال شدہ پلگ ان

ورژن 9.3.3 کا پلگ ان "Newsletter Pro" میں ایک عوامی طور پر دستاویزی کمزوری (CVSS 7.1) موجود ہے: نیوز لیٹر فارم دکھاتے وقت بغیر لاگ ان کے اسکرپٹ داخل کیے جا سکتے ہیں اور چلائے جا سکتے ہیں۔ آپ کی انسٹالیشن کی حالت عوامی ورژن فائل سے واضح طور پر قابلِ تعین ہے۔

GET https://musterwerke.de/wp-content/plugins/newsletter-pro/readme.txt → HTTP 200 · "Stable tag: 9.3.3" پہلے سے معلوم کمزوری متاثر ≤ 9.3.3 · 9.3.4+ میں درست
درستگی (10 منٹ): آپ کے CMS میں ایکسٹینشنز → "Newsletter Pro" کو موجودہ ورژن پر اپ ڈیٹ کریں۔ اس سے پہلے نوٹ مختصر طور پر پڑھ لیں، اگر یہ فارم لی آؤٹ میں تبدیلیوں سے متعلق ہو۔
⏱ محنت: تقریباً 10 منٹ، مختصر بصری جانچ سمیت

🟠 تفصیلی نتائج , درمیانہ

درمیانہ · دریافت 3 از 6

API کے ذریعے ترمیمی ٹیم قابلِ فہرست

آپ کے CMS کا انٹرفیس تمام صارف اکاؤنٹس کو سلگ اور ظاہر شدہ نام کے ساتھ ظاہر کرتا ہے۔ حملہ آور اسی فہرست کو ہدف شدہ فِشنگ میلز اور پاس ورڈ اسپرے حملوں کے لیے استعمال کرتے ہیں۔

GET https://musterwerke.de/wp-json/wp/v2/users → HTTP 200 [{"slug":"m.weber","name":"Maria Weber"},{"slug":"j.fuchs","name":"Jonas Fuchs"},{"slug":"redaktion","name":"Musterwerke Redaktion"}]
درستگی: صارفوں کی فہرست کو Must-Use-Plugin کے ذریعے غیر فعال کریں , اس کے ساتھ آپ کے مصنفین کے تحریری صفحات برقرار رہیں گے۔ Snippet درستگی پیکٹ کے ساتھ شامل ہے۔
درمیانہ · دریافت 4 از 6

XML-RPC فعال + لاگ ان صفحہ بغیر لاک کے

XML-RPC فعال ہے جس میں «multicall» شامل ہے: اس سے ایک ہی درخواست میں سینکڑوں لاگ ان کوششوں کو یکجا کیا جا سکتا ہے۔ چونکہ آپ کا لاگ ان صفحہ مزید برآں کوئی ناکامی کی حد نہیں دکھاتا، اس لیے فی الحال مؤثر طور پر کوئی لاگ ان رکاوٹ موجود نہیں ہے۔

POST https://musterwerke.de/xmlrpc.php (system.listMethods) → GET پر HTTP 405 (فعال) · طریقوں کی فہرست میں شامل ہے: system.multicall, pingback.ping 5 بار دہرائی گئی آزمائشی درخواستیں: نہ روک، نہ تاخیر
اصلاح: XML-RPC کو بلاک کریں، اگر آپ کو Pingbacks کی ضرورت نہیں ہے، ایک اصول جس میں .htaccess:
<Files "xmlrpc.php">
  Require all denied
</Files>
⏱ کوشش: 10 منٹ

⚪ تفصیلی نتائج , info

info · 6 میں سے 5واں واقعہ

DMARC «p=none» پر ہے , بلاک کرنے کے بجائے صرف مانیٹرنگ

SPF اور DKIM موجود اور درست ہیں۔ تاہم DMARC پالیسی «none» پر ہے , آپ کے کمپنی کے نام سے جعلی ای میلز وصول کنندہ کے پاس جعلی ہونے کے طور پر بلاک نہیں کی جائیں گی۔ سفارش: مانیٹرنگ مرحلے کے بعد p=quarantine بدل دیں۔

info · 6 میں سے 6واں واقعہ

سیکیورٹی ہیڈرز موجود نہیں ہیں

X-Content-Type-Options، X-Frame-Options اور Referrer-Policy موجود نہیں ہیں۔ انفرادی طور پر معمولی، لیکن مل کر یہ کلک حملوں اور MIME الجھن کو نمایاں طور پر مشکل بنا دیتے ہیں۔ .htaccess میں چار لائنیں کافی ہیں۔

✅ جانچ شدہ اور درست

مضبوط سائفر سوٹ کے ساتھ TLS 1.3 · TLS 1.0/1.1 مسترد · سرٹیفکیٹ 18.02.2027 تک درست (خودکار تجدید کا پتہ چلا) · HSTS فعال · HTTP سے HTTPS کی درست منتقلی · بیک اپ کے کوئی آثار نہیں (26 معیاری راستے جانچے گئے) · ڈائریکٹریوں کی فہرستیں نہیں · uploads/includes محفوظ · CMS کا بنیادی ورژن تازہ ترین · SPF+DKIM موجود · 15 میں سے 9 جانچ گروہ بغیر کسی واقعہ کے کامیاب رہے۔

آپ کی رپورٹ ایسی نظر آتی ہے

حقیقی اسکین کروائیں: بنیادی نتیجہ مفت۔ تمام Fix-Snippets کے ساتھ تفصیلی رپورٹ آپ کو 99 € میں ملے گی۔ ادائیگی صرف اُس صورت میں ہوگی جب ہم واقعی کچھ تلاش کریں گے۔

مفت اسکین شروع کریں

یہ ڈیمو رپورٹ صرف فرضی ڈیٹا استعمال کرتی ہے. یہ صفحہ کوئی کوکیز نہیں رکھتا اور کوئی بیرونی اسکرپٹس نہیں لود کرتا۔