Weryfikacja plików core względem wordpress.org
To, czy plik rdzenia WordPressa został zmieniony, da się stwierdzić obiektywnie: wordpress.org publikuje do każdej wersji listę sum kontrolnych. Dokładnie tę listę pobiera sekcja Integralność plików i porównuje ją przez sumę MD5 z plikami na twoim serwerze. Odchylenia wykazywane są osobno według rodzaju.
Skąd pochodzą wartości porównawcze
Odpytywany jest interfejs sum kontrolnych api.wordpress.org, i to z dokładną wersją i językiem tej instalacji — nie ma zapasu lokalnego. Jeżeli dla danego języka nie ma listy, wtyczka powtarza zapytanie z en_US. Jeżeli nie wróci prawidłowa odpowiedź, przebieg przerywa się komunikatem, zamiast wykazywać wynik.
https://api.wordpress.org/core/checksums/1.0/Uruchomienie sprawdzania
- Kliknij w „Kakapo Security” po lewej stronie w grupie „Skaner” na „Integralność plików” (po niemiecku: „Datei-Integrität“).
- Kliknij w karcie „Kontrola rdzenia” na „Sprawdź rdzeń teraz”.
- Zaczekaj na komunikat; podaje on liczbę sprawdzonych plików oraz trafienia zmienione, brakujące i nieznane. Potem strona przeładuje się.
- Przeczytaj wiersz „Ostatnio sprawdzone” — podaje on moment w UTC oraz wersję i język.
- Pod czterema wskaźnikami stoją listy objętych plików; pojawiają się tylko wtedy, gdy są trafienia.
Trzy rodzaje ustaleń
- Zmieniony: plik istnieje, jego suma MD5 odbiega od listy.
- Brakujący: pliku z listy sum kontrolnych nie ma na serwerze.
- Nieznany: plik PHP w wp-admin lub wp-includes, który w ogóle nie występuje na liście.
- Pliki poniżej wp-content pozostają poza zakresem — nie należą do sum kontrolnych rdzenia i zmieniają się regularnie.
- Każda z trzech list pokazuje najwyżej 200 wpisów.