html 示例报告 , musterwerke.de | itsecurity.today
报告编号 ITS-2026-04812
⚠️ 演示报告 , 该公司、该域名及所有数值均为虚构,仅作为示例。

IT 安全报告

musterwerke.de · Musterwerke GmbH,Musterstadt · 扫描时间:27.09.2026,14:32 · itsecurity.today 黑盒分析 v1
安全评分 58/100
2 项紧急2 项中等2 项信息9 项正常

摘要

#发现严重程度修复工作量
1调试日志可公开访问(612 MB)🔴 紧急5 分钟
2存在已知漏洞的插件(CVE-2026-08151*)🔴 紧急10 分钟
3编辑团队可通过 API 枚举(3 个名称)🟠 中等15 分钟
4XML-RPC 已启用,无登录锁定🟠 中等10 分钟
5DMARC 未执行(p=none)⚪ 信息15 分钟
6缺少安全标头⚪ 信息5 分钟

总体印象: TLS 配置基础扎实,CMS 版本为最新。您应在本周内修复两项发现:它们属于“攻击者从外部只需两次点击即可发现”的类别。两者均可在 15 分钟内修复。

🔴 详细结果 , 紧急

紧急 · 发现 1/6

调试日志公开可访问 , 612 MB 服务器内部信息

您的错误日志公开暴露在 Web 上。任何人,,即使无需登录,,都可以下载它。它包含您服务器的完整文件路径、带行号的 PHP 错误消息以及内部插件结构的部分内容。在共享主机上,这相当于攻击下一步的地图。此外:每次请求拉取 612 MB 流量,会危及您的传输流量配额。

GET https://musterwerke.de/wp-content/debug.log → HTTP 200 · Content-Type: text/plain · 641.722.211 Bytes Erste Zeile: [12-Feb-2026 09:14:02 UTC] PHP Warning: mysqli_query(): … in /hp/xy/12/ab/www/musterwerk/wp-includes/…
修复(5 分钟): 在主机提供商的文件管理器中删除日志文件,然后在 wp-config.php 替换为:
define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ 工作量:约 5 分钟 · 修复后我们将免费为您复查。
紧急 · 发现 2/6

已安装插件存在已登记漏洞

插件 „Newsletter Pro" 版本 9.3.3 存在公开记录的漏洞(CVSS 7.1):在显示新闻通讯表单时,无需登录即可注入并执行脚本。通过公开的版本文件可以明确确定您的安装版本。

GET https://musterwerke.de/wp-content/plugins/newsletter-pro/readme.txt → HTTP 200 · "Stable tag: 9.3.3" 已知漏洞受影响 ≤ 9.3.3 · 在 9.3.4+ 中修复
修复(10 分钟): 在您的 CMS 中,于扩展 → "Newsletter Pro" 下更新至当前版本。在此之前,请简要阅读相关提示,若涉及表单布局的调整
⏱ 工作量:约 10 分钟,含简短目视检查

🟠 详细结果 , 中等

中等 · 发现 3/6

可通过 API 枚举编辑团队

您的 CMS 接口会输出所有用户账户的 slug 和显示名称。攻击者会将此列表用作定向钓鱼邮件和密码喷洒攻击的目标清单。

GET https://musterwerke.de/wp-json/wp/v2/users → HTTP 200 [{"slug":"m.weber","name":"Maria Weber"},{"slug":"j.fuchs","name":"Jonas Fuchs"},{"slug":"redaktion","name":"Musterwerke Redaktion"}]
修复: 通过 Must-Use-Plugin 禁用用户枚举,,您的作者文章页面将保持不变。代码片段随修复包提供。
中等 · 发现 4/6

XML-RPC 已启用 + 登录页面无锁定

XML-RPC 已启用“multicall”:这允许在单个请求中捆绑数百次登录尝试。由于您的登录页面此外未显示失败限制,目前实际上不存在登录速率限制。

POST https://musterwerke.de/xmlrpc.php (system.listMethods) → GET 请求返回 HTTP 405 (已启用) · 方法列表包含: system.multicall, pingback.ping 重复发送 5 次测试请求:未阻止,未延迟
修复: 如果您不需要 Pingbacks,请禁用 XML-RPC,在……中的一条规则 .htaccess:
<Files "xmlrpc.php">
  Require all denied
</Files>
⏱ 所需时间:10 分钟

⚪ 详细结果 , info

info · 发现 5 / 6

DMARC 设置为“p=none”,,仅监视而非拦截

SPF 和 DKIM 已存在且正确。但 DMARC 策略设置为“none”,,以贵公司名称发送的伪造邮件不会在收件人处被作为伪造邮件拦截。建议:在监控阶段后改为 p=quarantine 更改。

info · 发现 6 / 6

缺少安全标头

缺少 X-Content-Type-Options、X-Frame-Options 和 Referrer-Policy。单独来看影响较小,但共同存在会显著增加点击劫持攻击和 MIME 混淆的风险。在 .htaccess 中添加四行即可。

✅ 已检查且正常

TLS 1.3 使用强加密套件 · 拒绝 TLS 1.0/1.1 · 证书有效期至 18.02.2027(已检测到自动续期)· HSTS 已启用 · HTTP 正确重定向至 HTTPS · 未发现备份痕迹(已检查 26 个常见路径)· 无目录列表 · uploads/includes 已受保护 · CMS 核心版本为最新 · 已配置 SPF+DKIM · 9 / 15 个检查组通过且无发现。

您的报告将如下所示

进行真实扫描:基础结果免费。包含所有修复代码片段的详细报告需支付 99 €。只有当我们确实发现某些内容时,您才需要付款。

开始免费扫描

本演示报告仅使用虚构数据。此页面不设置 Cookie,也不加载第三方脚本。