پرش به محتوای اصلی

دیدبان وردپرس

امنیت وردپرس، با بررسی‌هایی که مخصوص وردپرس نوشته شده‌اند

یک اسکنر عمومی، وردپرس را نمی‌شناسد. رخنه‌کاو ساختار هسته، افزونه، قالب و ووکامرس را می‌شناسد و دقیقاً همان جاهایی را بررسی می‌کند که در سایت‌های وردپرسی مشکل‌ساز می‌شوند.

بررسی امنیت وردپرس من

ابتدا مالکیت دامنه را تأیید می‌کنید، سپس اسکن آغاز می‌شود.

دریافت افزونه Sentinel
سپر امنیتی وردپرس با لایه‌های هسته، افزونه و قالب

حوزه‌های بررسی

ده حوزه‌ای که در هر اسکن وردپرس بررسی می‌شوند

برای هر حوزه، امتیاز جداگانه‌ای محاسبه می‌شود تا بدانید ضعف اصلی سایت دقیقاً کجاست.

هسته وردپرس

نسخه در حال استفاده، نشانه‌های به‌روز نبودن و در دسترس بودن فایل‌هایی مانند readme که نسخه را افشا می‌کنند.

افزونه‌ها

کشف افزونه‌های فعال تنها از روی شواهد عمومی سایت — بدون حدس‌زدن مسیر و بدون فهرست‌برداری اجباری.

قالب‌ها

شناسایی قالب فعال و نشانه‌های قالب رهاشده، قدیمی یا دستکاری‌شده.

XML-RPC

بررسی باز بودن مسیری که در بیشتر سایت‌های امروزی کاربردی ندارد و سطح حمله را گسترده می‌کند.

REST API

بررسی رابط‌هایی که ممکن است بیش از حد لازم اطلاعات کاربران یا محتوا را در اختیار بگذارند.

افشای کاربران

امکان استخراج نام کاربری مدیران از رابط‌های عمومی و آرشیو نویسندگان.

فایل‌های حساس

در دسترس بودن نسخه پشتیبان، خروجی پایگاه‌داده، فایل پیکربندی، لاگ اشکال‌زدایی و مخازن نسخه.

ووکامرس

ملاحظات امنیتی فروشگاه، بدون ثبت هیچ سفارش آزمایشی و بدون آغاز هیچ فرایند پرداختی.

امنیت ورود

وضعیت محافظت از صفحه ورود، مسیرهای مدیریتی و نشانه‌های نبود لایه دوم احراز هویت.

تنظیمات سرور و TLS

هدرهای امنیتی، وضعیت گواهی و پروتکل TLS، پرچم‌های کوکی، تنظیمات CORS و زنجیره تغییر نشانی.

فروشگاه دارید؟

ووکامرس صفحه و ملاحظات خودش را دارد

بررسی‌های این صفحه روی هر سایت وردپرسی اجرا می‌شوند. اگر فروشگاه دارید، ریسک و اولویت‌ها فرق می‌کند.

  • اطلاعات سفارش و مشتریان، هدف جذابی برای مهاجم است.
  • دستکاری مسیر پرداخت می‌تواند بدون آنکه سایت «هک‌شده» به‌نظر برسد، درآمد را منحرف کند.
  • افزونه‌های جانبی فروشگاه، سطح حمله را چند برابر می‌کنند.
  • خطای پرداخت‌نشده یا لاگ فعال، اطلاعات تراکنش را افشا می‌کند.

بررسی ووکامرس در رخنه‌کاو کاملاً بی‌اثر است: هیچ سفارشی ثبت نمی‌شود، هیچ محصولی تغییر نمی‌کند و هیچ فرایند پرداختی آغاز نمی‌گردد.

صفحه امنیت ووکامرس

روش کار

بررسی فقط‌خواندنی، بدون هیچ اثر جانبی

اسکنر رخنه‌کاو با عامل کاربر مشخص و قابل شناسایی کار می‌کند و رفتار آن به‌طور کامل مستند است.

عامل کاربر اسکنر
RekhneKav-SecurityScanner/1.0
حداکثر همزمانی
۲ درخواست
حداکثر نرخ
۱ درخواست در ثانیه
سقف حجم پاسخ
۱ مگابایت
مهلت هر درخواست
۱۰ ثانیه
پورت‌های مجاز
۸۰ و ۴۴۳

محدوده‌های خصوصی شبکه و سرویس‌های متادیتا مسدودند و تنها میزبان‌های عمومی و تأییدشده بررسی می‌شوند. شرح کامل در سیاست اسکنر.

مرز بررسی بیرونی وردپرس

این بررسی از بیرون انجام می‌شود؛ چند چیز فقط از داخل دیده می‌شوند.

  • وارد پیشخوان وردپرس نمی‌شود و هیچ رمزی را آزمایش نمی‌کند.
  • افزونه‌ای که هیچ نشانه بیرونی نمی‌گذارد، در اسکن بیرونی دیده نمی‌شود.
  • کد ناخواسته داخل فایل‌های قالب یا هسته، از بیرون قابل تشخیص نیست.
  • وجود نسخه آسیب‌پذیر، اثبات قابلیت بهره‌برداری نیست؛ رخنه‌کاو بهره‌برداری نمی‌کند.
  • افزونه‌های تجاری بدون شناسه عمومی ممکن است شناسایی نشوند.

برای فهرست واقعی افزونه‌ها و بررسی یکپارچگی فایل‌های هسته، افزونه فقط‌خواندنی Sentinel مکمل این بررسی است.

هزینه

  • اسکن ساده وردپرس: رایگان، یک بار برای هر کاربر تأییدشده و هر دامنه.
  • اسکن پیشرفته با پروفایل کامل وردپرس: ۱۵۰٬۰۰۰ تومان برای هر اجرا.
  • رفع آسیب‌پذیری‌های پیداشده: از ۵٬۰۰۰٬۰۰۰ تومان، بر پایه یافته‌های واقعی.
  • افزونه Sentinel: رایگان.

پرسش‌های متداول

پرسش‌های صاحبان سایت وردپرسی

اسکنر به پیشخوان وردپرس من وارد می‌شود؟
خیر. همه بررسی‌ها از بیرون و بدون ورود انجام می‌شوند. هیچ نام کاربری و رمزی آزمایش نمی‌شود و صفحه ورود شما فقط از نظر وجود محافظت بررسی می‌شود، نه با تلاش برای ورود.
چطور افزونه‌های من را می‌شناسد؟
از روی شواهدی که خودِ سایت به هر بازدیدکننده‌ای نشان می‌دهد: مسیر فایل‌های سبک و اسکریپت، نشانه‌ها در کد صفحه و پاسخ مسیرهای عمومی. هیچ فهرست‌برداری اجباری یا حدس‌زدن مسیر انجام نمی‌شود.
آیا به‌روزرسانی خودکار انجام می‌دهید؟
خیر. اسکن هیچ چیزی را تغییر نمی‌دهد. به‌روزرسانی بخشی از خدمت رفع آسیب‌پذیری است و با نسخه پشتیبان و تأیید شما انجام می‌شود.
سایت من چندزبانه/چندسایتی است. کار می‌کند؟
بررسی روی دامنه‌ای که تأیید کرده‌اید اجرا می‌شود. در چندسایتی وردپرس، هر دامنه باید جداگانه ثبت و تأیید شود.

سایت وردپرسی خود را با بررسی تخصصی وردپرس بسنجید

تفاوت یک اسکنر عمومی با دیدبان وردپرس، در همان یافته‌هایی است که اسکنر عمومی اصلاً نمی‌بیند.

اسکن تنها پس از تأیید مالکیت انجام می‌شود و همه درخواست‌ها غیرمخرب و محدود به دامنه شماست.