Typowe drogi są znane: XML-RPC, nazwy użytkowników, edytor plików, formularz logowania. Kakapo Security je zamyka — i zgłasza, jeśli mimo to coś zmieni się w rdzeniu WordPressa.
| Kontrola | Stan |
|---|---|
| Nieudane próby logowania ograniczonePo 5 nieudanych próbach następuje blokada. | ok |
| Integralność core w porządkuWszystkie sprawdzone pliki rdzenia zgadzają się z wordpress.org. | ok |
| Core WordPressa aktualnyDostępna jest aktualizacja rdzenia WordPressa. Zalecenie: zainstalować oczekującą aktualizację core. | krytyczne |
| Nagłówki bezpieczeństwa ustawioneBrak aktywnych nagłówków bezpieczeństwa. Zalecenie: włączyć nagłówki bezpieczeństwa w sekcji „Hardening”. | otwarte |
| Brak podejrzanych plikówOstatni skan nie znalazł podejrzanych wzorców. | ok |
Zbyt wiele nieudanych prób z jednego IP? Po przekroczeniu ustawionego limitu na jakiś czas koniec.
Dowiedz się więcej →Pytanie o kod przy logowaniu — globalnie albo tylko dla kont, które naprawdę tego potrzebują.
Dowiedz się więcej →XML-RPC wyłączony, lista użytkowników zamknięta, edytor plików zablokowany. Trzy przełączniki, trzy powierzchnie ataku mniej.
Dowiedz się więcej →Żądania ze znanymi wzorcami ataku nie docierają do WordPressa. Boty skanujące — na życzenie — również nie.
Dowiedz się więcej →Rdzeń jest porównywany z prawdziwymi sumami kontrolnymi z WordPress.org. Każde odstępstwo jest zgłaszane.
Dowiedz się więcej →Szuka podejrzanych wzorców w plikach i podaje każde znalezisko wraz ze ścieżką i numerem wiersza.
Dowiedz się więcej →Logowania i nieudane próby · Zablokowane adresy IP
Dowiedz się więcej →Blokuje wzorce SQL injection · Wykrywa XSS, ../ i php://
Dowiedz się więcej →Powiadomienie o zablokowanym IP · Sygnał o zmienionych plikach rdzenia
Dowiedz się więcej →Sumy kontrolne prosto z WordPress.org · Brak własnej listy porównawczej
Dowiedz się więcej →Suma kontrolna dla każdego pliku · zmieniony, nowy lub brakujący wobec zatwierdzonego stanu
Dowiedz się więcej →Własna ścieżka zamiast wp-login.php · Wywołanie testowe przed zmianą
Dowiedz się więcej →XML-RPC można wyłączyć · Zapytanie o autora ?author= jest przekierowywane
Dowiedz się więcej →Blokada IP po zbyt wielu nieudanych próbach · liczba prób i czas blokady do ustawienia
Dowiedz się więcej →Przeszukuje pliki instalacji · Szuka podejrzanych wzorców
Dowiedz się więcej →X-Frame-Options przeciw osadzaniu przez obcych · nosniff przeciw zgadywaniu typu MIME
Dowiedz się więcej →Pytanie o kod po haśle · Można włączyć globalnie dla wszystkich użytkowników
Dowiedz się więcej →