1. Nguồn
Quan sát HTTP trực tiếp có giới hạn từ nguồn WordPress công khai đã gửi. Kết quả xác định nguồn gốc của bằng chứng.
Kiểm tra tám khu vực cấu hình WordPress có thể quan sát từ bên ngoài: XML-RPC, wp-login.php, rò rỉ gỡ lỗi, danh sách thư mục, tiết lộ phiên bản, tiêu đề bảo mật, phân loại người dùng REST và các đường dẫn công khai nhạy cảm.
Gửi một URL công khai, tên miền, hoặc từ khóa. Novaverb sẽ chỉ hiển thị bằng chứng mà công cụ này thực sự có thể lấy hoặc đo lường.
Kiểm tra này ghi lại bằng chứng HTTP công khai cho tám khu vực cấu hình WordPress: XML-RPC, đường dẫn đăng nhập tiêu chuẩn, rò rỉ gỡ lỗi, danh sách thư mục, tiết lộ phiên bản, sáu tiêu đề phản hồi, liệt kê người dùng REST API và các đường dẫn nhạy cảm đã chọn. Nó giữ mỗi quan sát riêng biệt và không công bố bất kỳ điểm số an ninh chung nào.
Quan sát HTTP trực tiếp có giới hạn từ nguồn WordPress công khai đã gửi. Kết quả xác định nguồn gốc của bằng chứng.
Đây là một đánh giá cấu hình không xâm lấn của các phản hồi HTTP công khai đã chọn. Nó không kiểm tra mật khẩu, khai thác lỗ hổng, liệt kê các plugin, hoặc chứng minh rằng một trang web WordPress là an toàn.
Sử dụng phát hiện để xác minh một vấn đề, sau đó kết nối một không gian làm việc khi bạn cần lịch sử, giám sát hoặc phân tích toàn bộ trang web.
Trình kiểm tra nhận diện các chữ ký phản hồi công khai đã chọn. Nó không gửi tải tấn công, cố gắng đăng nhập, kiểm tra mật khẩu hoặc yêu cầu liệt kê thành phần.
Mỗi trong tám lĩnh vực đều dựa trên bằng chứng riêng của nó. Một kết quả tiêu đề sạch không thể hủy bỏ một nhật ký gỡ lỗi đã được công khai, và một phản hồi không khả dụng không bao giờ trở thành một thông qua.
Ưu tiên các nhật ký lộ ra và tệp nhạy cảm, sau đó là phân loại người dùng công khai và các điểm cuối không cần thiết. Chạy lại kiểm tra chính xác sau khi triển khai mỗi thay đổi cấu hình.
Gửi một miền WordPress công khai hoặc bất kỳ URL nào trên trang đó. Trình kiểm tra chuẩn hóa địa chỉ đến nguồn công khai cuối cùng trước khi yêu cầu các đường dẫn WordPress. Các mục tiêu riêng tư và dự trữ sẽ bị từ chối, và kết quả có thể nói rằng WordPress không được xác nhận khi trang ẩn hoặc thay đổi tất cả các tín hiệu công khai có thể nhận diện.
your-wordpress-site.comMột miền WordPress công khai hoạt động, và trình kiểm tra chuẩn hóa địa chỉ trước các yêu cầu giới hạn.https://www.your-wordpress-site.com/blogMột URL trang đầy đủ cũng hoạt động; các đường dẫn cấu hình WordPress được kiểm tra tại nguồn công khai cuối cùng.localhost / 10.0.0.8Các mục tiêu riêng tư và nội bộ bị từ chối bởi ranh giới an toàn IP công cộng.Expecting a vulnerability scanCông cụ này chỉ kiểm tra bằng chứng cấu hình công khai đã chọn; nó không khai thác, xác thực, hoặc liệt kê các thành phần đã cài đặt.Mỗi yêu cầu đi qua ranh giới an toàn IP công cộng và mỗi mục tiêu chuyển hướng được kiểm tra lại. Trình kiểm tra nhận diện các chữ ký phản hồi cụ thể thay vì coi mỗi HTTP 200 là phơi bày, chạy một tập hợp các đường dẫn giới hạn và loại bỏ các thân phản hồi thô trước khi kết quả được lưu trữ hoặc hiển thị.
Tài liệu WordPress định nghĩa hành vi XML-RPC và REST API, trong khi RFC 9110 định nghĩa các phản hồi HTTP được quan sát. Phần tiêu đề phản hồi áp dụng bộ tiêu đề bảo mật OWASP đã chọn. Những tham chiếu này mô tả các bề mặt cấu hình; không cái nào biến một phản hồi công khai thành bằng chứng về một lỗ hổng.
Nhận diện xem điểm cuối XML-RPC công khai tiêu chuẩn có trả lời với chữ ký XML-RPC của WordPress hay không.
Đọc thông số kỹ thuậtKiểm tra phát hiện REST riêng biệt với việc điểm cuối người dùng công khai trả về các định danh tài khoản.
Đọc thông số kỹ thuậtĐọc trạng thái phản hồi của mỗi đường dẫn giới hạn trong khi bảo tồn các kết quả không khả dụng và bị hạn chế.
Đọc thông số kỹ thuậtBáo cáo sự hiện diện của sáu điều khiển tiêu đề phản hồi đã chọn mà không tuyên bố rằng các giá trị chính sách của chúng là đầy đủ.
Đọc thông số kỹ thuậtNó quan sát tám khu vực cấu hình công khai: XML-RPC, wp-login.php, đầu ra debug, danh sách thư mục, tiết lộ phiên bản WordPress, sáu tiêu đề bảo mật, điểm cuối người dùng API REST, và các đường dẫn nhạy cảm WordPress đã chọn.
Không. Trình kiểm tra chỉ gửi các yêu cầu HTTP công khai có giới hạn. Nó không khai thác lỗ hổng, kiểm tra mật khẩu, phân loại plugin hoặc chủ đề, kiểm tra mã nguồn, hoặc tìm kiếm các lỗ hổng phần mềm đã biết.
Không phải lúc nào cũng vậy. XML-RPC có thể hỗ trợ các khách hàng xuất bản, tích hợp và pingback. Nếu không có gì bạn sử dụng cần nó, hãy hạn chế hoặc vô hiệu hóa nó; nếu nó phải công khai, hãy bảo vệ nó bằng cách giới hạn tần suất và giám sát.
Không. Trang đăng nhập tiêu chuẩn thường là công khai, vì vậy khả năng tiếp cận là một mục xem xét thay vì bằng chứng của một khiếm khuyết. Sử dụng mật khẩu mạnh, xác thực đa yếu tố, giới hạn tần suất và giám sát thay vì dựa vào một URL ẩn.
Nó tìm kiếm các chữ ký lỗi PHP và WordPress có thể nhận diện trong trang chính đã được ghi lại và phản hồi debug.log công khai. Nó không bao giờ hiển thị hoặc lưu trữ nội dung của nhật ký thô hoặc tệp cấu hình.
Trình kiểm tra yêu cầu các thư mục wp-content đã chọn và tìm kiếm một trang chỉ mục thực tế được tạo ra, chẳng hạn như một trang Chỉ mục với danh sách thư mục cha. Một phản hồi ứng dụng bình thường không được gán nhãn là danh sách thư mục.
Một trang có thể tiết lộ phiên bản WordPress thông qua siêu dữ liệu trình tạo của nó. Việc xóa siêu dữ liệu đó giảm thiểu việc nhận diện dễ dàng, nhưng việc cài đặt các bản cập nhật bảo mật vẫn là kiểm soát quan trọng.
Không. REST API là một tính năng bình thường của WordPress. Quan sát liên quan là liệu điểm cuối người dùng công khai có trả về các định danh tài khoản hay không; trình kiểm tra báo cáo khả năng sử dụng REST và phân loại người dùng một cách riêng biệt.
Tập hợp đường dẫn giới hạn bao gồm tệp readme công khai và giấy phép, các màn hình cài đặt và thiết lập, debug.log, và một tên sao lưu wp-config.php phổ biến. Chỉ nội dung đã được công nhận mới được gán nhãn là lộ diện, và nội dung nhạy cảm thô được loại bỏ.
Không. Điều đó chỉ có nghĩa là các quan sát công khai được chọn không cho thấy những phơi bày cấu hình đó vào thời điểm đó. Các lỗ hổng plugin, lỗi ủy quyền, phần mềm độc hại, tài khoản yếu và vấn đề phía máy chủ cần kiểm tra ủy quyền riêng biệt.