تست امنیت سایت

مشکل امنیتی که تا حمله بعدی متوجه آن نمی‌شوید

خیلی از مشکلات امنیتی فروشگاه‌های وردپرس/ووکامرس ساکت و نامرئی هستند — تا روزی که یک حمله واقعی رخ بدهد. وبنیوا این موارد را همین حالا، رایگان و بدون نیاز به دانش فنی نشان می‌دهد.

چه چیزی را بررسی می‌کنیم

شش بررسی واقعی — عمومی و اختصاصی وردپرس

تمام بررسی‌ها passive و read-only هستند — هیچ درخواستی که بتواند به سایت شما آسیب بزند ارسال نمی‌شود.

HTTPS و محتوای مختلط

فعال بودن واقعی HTTPS روی صفحه اصلی، و بارگذاری هر منبعی (اسکریپت، تصویر، استایل) که هنوز از HTTP ناامن می‌آید — یک مشکل واقعی برای صفحاتی که ادعا می‌کنند HTTPS دارند اما محتوای مختلط هشدار مرورگر ایجاد می‌کند.

هدرهای امنیتی HTTP

بررسی Strict-Transport-Security (HSTS)، Content-Security-Policy، X-Content-Type-Options و Referrer-Policy — چهار هدر که اکثر فروشگاه‌های ایرانی اصلاً تنظیم نکرده‌اند، هرکدام با نقش دفاعی مشخص در برابر حملات واقعی.

افشای نام کاربری وردپرس

بررسی می‌کنیم آیا REST API وردپرس (wp-json/wp/v2/users) بدون نیاز به ورود، فهرست نام‌های کاربری واقعی را در اختیار هرکسی قرار می‌دهد — نقطه شروع رایج‌ترین حملات brute-force به پنل مدیریت.

XML-RPC فعال

فعال بودن xmlrpc.php در وردپرس — یک روش شناخته‌شده برای حملات brute-force و تقویت DDoS (سوءاستفاده از pingback) که اغلب فروشگاه‌ها اصلاً به آن نیاز ندارند.

فهرست فایل عمومی (Directory Listing)

بررسی می‌کنیم آیا پوشه wp-content/uploads به‌صورت عمومی قابل مرور است — نشانه یک پیکربندی نادرست سرور که می‌تواند فایل‌های حساس بارگذاری‌شده را در معرض دید قرار دهد.

فایل پشتیبان wp-config.php

بررسی می‌کنیم آیا نسخه پشتیبان فایل wp-config.php (که معمولاً اطلاعات ورود دیتابیس را دارد) به‌اشتباه در دسترس عموم قرار گرفته — یک خطای واقعی و جدی که در فروشگاه‌های واقعی دیده شده است.

سوالات متداول

همین حالا فروشگاه خود را بررسی کنید

فقط آدرس فروشگاه خود را وارد کنید — نتیجه واقعی، در چند ثانیه.