تست امنیت سایت
مشکل امنیتی که تا حمله بعدی متوجه آن نمیشوید
خیلی از مشکلات امنیتی فروشگاههای وردپرس/ووکامرس ساکت و نامرئی هستند — تا روزی که یک حمله واقعی رخ بدهد. وبنیوا این موارد را همین حالا، رایگان و بدون نیاز به دانش فنی نشان میدهد.
چه چیزی را بررسی میکنیم
شش بررسی واقعی — عمومی و اختصاصی وردپرس
تمام بررسیها passive و read-only هستند — هیچ درخواستی که بتواند به سایت شما آسیب بزند ارسال نمیشود.
HTTPS و محتوای مختلط
فعال بودن واقعی HTTPS روی صفحه اصلی، و بارگذاری هر منبعی (اسکریپت، تصویر، استایل) که هنوز از HTTP ناامن میآید — یک مشکل واقعی برای صفحاتی که ادعا میکنند HTTPS دارند اما محتوای مختلط هشدار مرورگر ایجاد میکند.
هدرهای امنیتی HTTP
بررسی Strict-Transport-Security (HSTS)، Content-Security-Policy، X-Content-Type-Options و Referrer-Policy — چهار هدر که اکثر فروشگاههای ایرانی اصلاً تنظیم نکردهاند، هرکدام با نقش دفاعی مشخص در برابر حملات واقعی.
افشای نام کاربری وردپرس
بررسی میکنیم آیا REST API وردپرس (wp-json/wp/v2/users) بدون نیاز به ورود، فهرست نامهای کاربری واقعی را در اختیار هرکسی قرار میدهد — نقطه شروع رایجترین حملات brute-force به پنل مدیریت.
XML-RPC فعال
فعال بودن xmlrpc.php در وردپرس — یک روش شناختهشده برای حملات brute-force و تقویت DDoS (سوءاستفاده از pingback) که اغلب فروشگاهها اصلاً به آن نیاز ندارند.
فهرست فایل عمومی (Directory Listing)
بررسی میکنیم آیا پوشه wp-content/uploads بهصورت عمومی قابل مرور است — نشانه یک پیکربندی نادرست سرور که میتواند فایلهای حساس بارگذاریشده را در معرض دید قرار دهد.
فایل پشتیبان wp-config.php
بررسی میکنیم آیا نسخه پشتیبان فایل wp-config.php (که معمولاً اطلاعات ورود دیتابیس را دارد) بهاشتباه در دسترس عموم قرار گرفته — یک خطای واقعی و جدی که در فروشگاههای واقعی دیده شده است.
سوالات متداول
همین حالا فروشگاه خود را بررسی کنید
فقط آدرس فروشگاه خود را وارد کنید — نتیجه واقعی، در چند ثانیه.