html
| # | 发现 | 严重程度 | 修复工作量 |
|---|---|---|---|
| 1 | 调试日志可公开访问(612 MB) | 🔴 紧急 | 5 分钟 |
| 2 | 存在已知漏洞的插件(CVE-2026-08151*) | 🔴 紧急 | 10 分钟 |
| 3 | 编辑团队可通过 API 枚举(3 个名称) | 🟠 中等 | 15 分钟 |
| 4 | XML-RPC 已启用,无登录锁定 | 🟠 中等 | 10 分钟 |
| 5 | DMARC 未执行(p=none) | ⚪ 信息 | 15 分钟 |
| 6 | 缺少安全标头 | ⚪ 信息 | 5 分钟 |
总体印象: TLS 配置基础扎实,CMS 版本为最新。您应在本周内修复两项发现:它们属于“攻击者从外部只需两次点击即可发现”的类别。两者均可在 15 分钟内修复。
您的错误日志公开暴露在 Web 上。任何人,,即使无需登录,,都可以下载它。它包含您服务器的完整文件路径、带行号的 PHP 错误消息以及内部插件结构的部分内容。在共享主机上,这相当于攻击下一步的地图。此外:每次请求拉取 612 MB 流量,会危及您的传输流量配额。
wp-config.php 替换为:define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ 工作量:约 5 分钟 · 修复后我们将免费为您复查。
插件 „Newsletter Pro" 版本 9.3.3 存在公开记录的漏洞(CVSS 7.1):在显示新闻通讯表单时,无需登录即可注入并执行脚本。通过公开的版本文件可以明确确定您的安装版本。
您的 CMS 接口会输出所有用户账户的 slug 和显示名称。攻击者会将此列表用作定向钓鱼邮件和密码喷洒攻击的目标清单。
XML-RPC 已启用“multicall”:这允许在单个请求中捆绑数百次登录尝试。由于您的登录页面此外未显示失败限制,目前实际上不存在登录速率限制。
.htaccess:<Files "xmlrpc.php"> Require all denied </Files>⏱ 所需时间:10 分钟
SPF 和 DKIM 已存在且正确。但 DMARC 策略设置为“none”,,以贵公司名称发送的伪造邮件不会在收件人处被作为伪造邮件拦截。建议:在监控阶段后改为 p=quarantine 更改。
缺少 X-Content-Type-Options、X-Frame-Options 和 Referrer-Policy。单独来看影响较小,但共同存在会显著增加点击劫持攻击和 MIME 混淆的风险。在 .htaccess 中添加四行即可。
TLS 1.3 使用强加密套件 · 拒绝 TLS 1.0/1.1 · 证书有效期至 18.02.2027(已检测到自动续期)· HSTS 已启用 · HTTP 正确重定向至 HTTPS · 未发现备份痕迹(已检查 26 个常见路径)· 无目录列表 · uploads/includes 已受保护 · CMS 核心版本为最新 · 已配置 SPF+DKIM · 9 / 15 个检查组通过且无发现。
本演示报告仅使用虚构数据。此页面不设置 Cookie,也不加载第三方脚本。