html
| # | مشاہدہ | شدت | اصلاح کی کوشش |
|---|---|---|---|
| 1 | ڈیبگ لاگ عوامی طور پر قابلِ رسائی (612 MB) | 🔴 فوری | 5 منٹ |
| 2 | پلگ ان جس میں معلوم کمزوری موجود ہے (CVE-2026-08151*) | 🔴 فوری | 10 منٹ |
| 3 | ایڈیٹوریل API کے ذریعے قابلِ فہرست (3 نام) | 🟠 درمیانہ | 15 منٹ |
| 4 | XML-RPC فعال ہے، لاگ ان کی کوئی روک نہیں | 🟠 درمیانہ | 10 منٹ |
| 5 | DMARC کا جائزہ نہیں لیا گیا (p=none) | ⚪ معلومات | 15 منٹ |
| 6 | سیکیورٹی ہیڈرز موجود نہیں | ⚪ معلومات | 5 منٹ |
مجموعی تاثر: بنیادی طور پر مضبوط TLS کنفیگریشن اور تازہ ترین CMS ورژن۔ آپ کو اس ہفتے دو دریافتیں بند کرنی چاہئیں: یہ اس زمرے میں آتی ہیں کہ “حملہ آور یہ چیز باہر سے دو کلکس میں ڈھونڈ لیتا ہے۔” دونوں کو 15 منٹ سے کم میں درست کیا جا سکتا ہے۔
آپ کی خرابی کی لاگ ویب پر عوامی طور پر موجود ہے۔ ہر کوئی , حتیٰ کہ بغیر لاگ ان کے , اسے ڈاؤن لوڈ کر سکتا ہے۔ اس میں آپ کے سرور کے مکمل فائل پاتھ، لائن نمبروں کے ساتھ PHP خرابی کے پیغامات، اور اندرونی پلگ ان ساخت کے حصے شامل ہیں۔ مشترکہ ہوسٹنگ پر یہ کسی حملے کے اگلے قدم کا نقشہ ہے۔ اضافی طور پر: فی درخواست 612 MB Pull حجم پر آپ اپنے ٹرانسفر حجم کے کوٹے کو خطرے میں ڈال رہے ہیں۔
wp-config.php میں درج ذیل سے تبدیل کریں:define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ محنت: تقریباً 5 منٹ · ہم درستگی کے بعد آپ کے لیے مفت دوبارہ جانچ کریں گے۔
ورژن 9.3.3 کا پلگ ان "Newsletter Pro" میں ایک عوامی طور پر دستاویزی کمزوری (CVSS 7.1) موجود ہے: نیوز لیٹر فارم دکھاتے وقت بغیر لاگ ان کے اسکرپٹ داخل کیے جا سکتے ہیں اور چلائے جا سکتے ہیں۔ آپ کی انسٹالیشن کی حالت عوامی ورژن فائل سے واضح طور پر قابلِ تعین ہے۔
آپ کے CMS کا انٹرفیس تمام صارف اکاؤنٹس کو سلگ اور ظاہر شدہ نام کے ساتھ ظاہر کرتا ہے۔ حملہ آور اسی فہرست کو ہدف شدہ فِشنگ میلز اور پاس ورڈ اسپرے حملوں کے لیے استعمال کرتے ہیں۔
XML-RPC فعال ہے جس میں «multicall» شامل ہے: اس سے ایک ہی درخواست میں سینکڑوں لاگ ان کوششوں کو یکجا کیا جا سکتا ہے۔ چونکہ آپ کا لاگ ان صفحہ مزید برآں کوئی ناکامی کی حد نہیں دکھاتا، اس لیے فی الحال مؤثر طور پر کوئی لاگ ان رکاوٹ موجود نہیں ہے۔
.htaccess:<Files "xmlrpc.php"> Require all denied </Files>⏱ کوشش: 10 منٹ
SPF اور DKIM موجود اور درست ہیں۔ تاہم DMARC پالیسی «none» پر ہے , آپ کے کمپنی کے نام سے جعلی ای میلز وصول کنندہ کے پاس جعلی ہونے کے طور پر بلاک نہیں کی جائیں گی۔ سفارش: مانیٹرنگ مرحلے کے بعد p=quarantine بدل دیں۔
X-Content-Type-Options، X-Frame-Options اور Referrer-Policy موجود نہیں ہیں۔ انفرادی طور پر معمولی، لیکن مل کر یہ کلک حملوں اور MIME الجھن کو نمایاں طور پر مشکل بنا دیتے ہیں۔ .htaccess میں چار لائنیں کافی ہیں۔
مضبوط سائفر سوٹ کے ساتھ TLS 1.3 · TLS 1.0/1.1 مسترد · سرٹیفکیٹ 18.02.2027 تک درست (خودکار تجدید کا پتہ چلا) · HSTS فعال · HTTP سے HTTPS کی درست منتقلی · بیک اپ کے کوئی آثار نہیں (26 معیاری راستے جانچے گئے) · ڈائریکٹریوں کی فہرستیں نہیں · uploads/includes محفوظ · CMS کا بنیادی ورژن تازہ ترین · SPF+DKIM موجود · 15 میں سے 9 جانچ گروہ بغیر کسی واقعہ کے کامیاب رہے۔
حقیقی اسکین کروائیں: بنیادی نتیجہ مفت۔ تمام Fix-Snippets کے ساتھ تفصیلی رپورٹ آپ کو 99 € میں ملے گی۔ ادائیگی صرف اُس صورت میں ہوگی جب ہم واقعی کچھ تلاش کریں گے۔
مفت اسکین شروع کریںیہ ڈیمو رپورٹ صرف فرضی ڈیٹا استعمال کرتی ہے. یہ صفحہ کوئی کوکیز نہیں رکھتا اور کوئی بیرونی اسکرپٹس نہیں لود کرتا۔