Bei erkanntem WordPress: ausgewählte Debug-Logs, readme.html und öffentliche Versionshinweise.
Zusätzliche Prüfungen: feste Testpfade für Konfigurationsdateien, Git-Metadaten, Backups, SQL-Dumps und Verzeichnislisten.
Frontend-Secrets: bekannte Muster privater API-Schlüssel und Zugangsdaten in HTML, bis zu fünf JavaScript-Dateien derselben Herkunft und zwei referenzierten Source Maps. Gefundene Schlüssel werden nicht benutzt.
Entwicklungsreste: zusätzliche Konfigurationspfade sowie Debug- und Stacktrace-Merkmale. Öffentliche Dokumentation und Source Maps allein sind kein Sicherheitsbefund.
Begrenzte Inhaltsausschnitte und bekannte Pfade, keine vollständige Datei- oder Verzeichnissuche.