Сканер безопасности WordPress
Посмотрите на свой WordPress глазами атакующего
Введите домен. Мы определим версию ядра WordPress, плагины и темы, сопоставим каждый с записями об уязвимостях и подскажем, что закрыть первым. Без установки; на сайт ничего не записывается.
Пример отчёта · вымышленные домен и плагины
anadolu-lojistik.example
3 подтверждённые уязвимости в 1 компоненте, 1 активно эксплуатируется.
Оценка безопасности 50/100 · Слабо
- Подтверждённые уязвимости
- 3
- Активно эксплуатируются
- 1
- Возможные (не подтверждены)
- 3
- Проблемы конфигурации
- 2
Сначала сделайте это
Sample Form: обновите до 5.9.2
3 подтверждённые · 1 активно эксплуатируется · без входа: 2 · сейчас 5.3.1
Sample Counter: закрыт на wordpress.org; удалите или замените
проблема безопасности · обновлений не будет
Отключите листинг каталога
Каталог uploads показывает список файлов всем.
Плагины
- 3 подтверждённые
Sample Form
sample-form · 5.3.1
- закрыт на wordpress.org
Sample Counter
sample-counter · 1.2.0
- 3 возможные записи
Sample Gallery
sample-gallery · версия не прочитана
- в этой версии проблем нет
Sample Cache
sample-cache · 2.4.0
- плагинов
- 12 564
- тем
- 1 455
- сопоставленных записей
- 29 865
- записей с публичным эксплойтом
- 1 224
Каталог обновляется ежедневно · новейшая запись 2 окт. 2026 г.
Как это работает
01
Находит компоненты
Извлекает работающие плагины, тему и версию ядра из главной страницы и REST API. Несколько запросов только на чтение; пароли не подбирает, ничего не меняет.
02
Сопоставляет уязвимости
Сравнивает каждый компонент с нашим каталогом уязвимостей WordPress. Если версия прочитана, «подтверждёнными» считаются только записи для этой версии; иначе — «возможные».
03
Расставляет по порядку
Активно эксплуатируемые, не требующие входа и с готовым эксплойтом идут первыми; указывает, до какой версии обновиться и как закрыть каждую настройку. Для плагина без исправления или закрытого не пишет «обновите».
Что действительно срочно?
Само число уязвимостей приоритета не задаёт. Для каждой записи мы отвечаем на три вопроса.
Кто может эксплуатировать?
Уязвимость без входа и уязвимость, доступная только администратору, — не одно и то же. В каждой записи указан нужный доступ: без авторизации, подписчик+, участник+, админ. Метка берётся из текста самой записи; если текст молчит, используется CVSS, а название роли не выдумывается.
Есть ли исправление?
Если запись относит последнюю версию плагина на wordpress.org к затронутым, обновление дыру не закроет. Тогда вместо «обновите» мы пишем «отключите или замените».
Компонентов, где хотя бы для одной уязвимости не видно официального исправления: 978.
Плагин ещё в каталоге?
Плагин, закрытый wordpress.org, больше не обновляется; установленные копии продолжают работать и остаются уязвимыми. Если на сайте стоит закрытый плагин, мы сообщим об этом с датой и причиной закрытия.
Компонентов с известными уязвимостями, закрытых на wordpress.org: 5 278.
Что мы проверяем
Обычное сканирование доступно всем. Глубокое проверяет и чувствительные пути, поэтому работает только для домена, владение которым вы подтвердили в аккаунте.
Обычное сканирование запрашивает не более 10 адресов, глубокое — не более 48. Все запросы только на чтение (GET); содержимое чувствительного файла не сохраняется, в отчёт попадает только путь.
Версия ядра
Версия сопоставляется с уязвимостями ядра WordPress по веткам.
Обычное
Плагины и их версии
У каждого плагина свои уязвимости; прочитанная версия делает сопоставление точным.
Обычное
Темы
Активная и дочерняя темы сопоставляются с тем же каталогом.
Обычное
Статус на wordpress.org
Удалён ли плагин из каталога, отстаёт ли установленная версия от последней, считает ли WordPress.org версию ядра небезопасной?
Обычное
Переадресация на HTTPS
Сайт на HTTP передаёт cookie сессии и пароли в открытом виде.
Обычное
Раскрытие логинов (REST API и архив автора)
Известные логины упрощают подбор пароля.
Обычное
Регистрация пользователей
При открытой регистрации уязвимости, требующие «подписчика», доступны извне.
Обычное
XML-RPC
Позволяет перебирать много паролей за запрос и злоупотреблять pingback.
Обычное
readme.html
Оставшийся от установки файл сообщает, на чём работает сайт.
Обычное
Листинг каталога (uploads)
Любой загруженный файл можно найти без подбора адреса.
Обычное
Уточнение версий плагинов и тем
Читаются readme.txt и style.css; «возможные» записи становятся «подтверждёнными» или «чистыми».
Глубокое
Резервные копии wp-config
Можно ли скачать пароль базы данных и секретные ключи?
Глубокое
debug.log
Содержит пути к файлам, запросы и иногда персональные данные.
Глубокое
Бэкап базы данных и папки бэкапов
Весь контент и хеши паролей; видны ли папки плагинов резервного копирования?
Глубокое
.env и .git
Можно ли скачать пароли, ключи API и исходный код?
Глубокое
Кому это полезно
Владелец сайта
Я в безопасности? Что делать?
- Не технический дамп, а список дел по срочности
- Версия, до которой обновить каждый плагин
- Пояснение «как закрыть» для каждой настройки
Агентства и фрилансеры
Все клиентские сайты в одном месте
- Ссылка на отчёт: отправьте её клиенту напрямую
- Постоянное наблюдение: 3 строки в бесплатном аккаунте, 50 в Pro, 500 в Team
- Перед установкой проверьте плагин в каталоге: закрыт ли, есть ли исправление
- Подпишитесь на RSS-ленту используемых плагинов
Команда безопасности
С доказательствами, без преувеличений
- CVE, CVSS, CISA KEV, зрелость эксплойта и нужный уровень доступа в каждой записи
- «Подтверждённые» и «возможные» считаются отдельно; возможные не влияют на оценку
- Запросы идут с идентификатором NoroxiWP и видны в ваших логах
Каталог плагинов и тем
Проверьте перед установкой: известные уязвимости каждого плагина и темы, активная эксплуатация и исправленная версия.
Готовые спискизакрытых плагинов: 5 278 плагинов без исправления: 978 записей без входа: 14 959
Самые рискованные плагины
Все плагины63 записи · 12 с публичным эксплойтом
Arigato Autoresponder and Newsletter
bft-autoresponder
17 записей · 10 с публичным эксплойтом
canto
9 записей · 6 с публичным эксплойтом
w3-total-cache
15 записей · 6 с публичным эксплойтом
37 записей · 6 с публичным эксплойтом
68 записей · 5 с публичным эксплойтом
Самые рискованные темы
Все темыnewscrunch
2 записи · 2 с публичным эксплойтом
xstore
12 записей · 1 с публичным эксплойтом
realhomes
5 записей · 1 с публичным эксплойтом
realestate-7
5 записей · 1 с публичным эксплойтом
bricks
3 записи · 1 с публичным эксплойтом
nexter
2 записи · 1 с публичным эксплойтом
Открытые данные и ленты
Используйте наши данные об уязвимостях WordPress в своих инструментах. Поля, выведенные Noroxi (сопоставление компонентов, уровень доступа, статус исправления), распространяются по CC BY 4.0: с указанием источника допустимо и коммерческое использование. Кода или ссылок на эксплойты нет ни в одном выводе.
- Открыть ленту
RSS-лента
Новейшие уязвимости плагинов и тем; в каждом элементе компонент, критичность, нужный доступ и статус исправления. Только без входа: ?access=unauth; лента отдельного плагина — на странице компонента.
- Открыть JSON
JSON-лента
То же содержимое для машин. Ключ не нужен; ответ кешируется на 15 минут.
- Документация API
Проверка компонента (API и MCP)
«Затронута ли эта версия плагина, кто может эксплуатировать, закрыт ли плагин?» С бесплатным ключом API или через инструмент MCP; сканирование не выполняется.
- Открытые данные
Весь каталог
Ежедневный дамп: сопоставление компонент ↔ CVE, уровень доступа, исправленная версия и статус на wordpress.org. CSV и Parquet.
Что бесплатно и что добавляют тарифы
Сканирование, отчёт и каталог бесплатны. Платные тарифы добавляют более частое пересканирование и больше сайтов.
Без аккаунта: 3 пассивных сканирования в день.
| Бесплатный аккаунт | Pro$29/мес | Team$99/мес | |
|---|---|---|---|
| Квота сканирований | 10 в час | 60 в час | 200 в час |
| Подтверждённые домены для глубокого сканирования | 1 | 15 | 100 |
| Пересканирование наблюдаемых сайтов | раз в неделю | каждый день | каждый день |
| Строки наблюдения (общие для всех инструментов) | 3 | 50 | 500 |
| Ссылка на отчёт и каталог | есть | есть | есть |
Ограничения и чего мы не делаем
- Пассивное сканирование видит только то, что сайт показывает наружу; плагины без следов на фронтенде в список не попадут.
- Записи для компонента с непрочитанной версией остаются «возможными» и не влияют на оценку; версии мы не угадываем.
- Никакого подбора паролей, отправки форм и попыток эксплуатации. Уязвимость выводится из версии, а не проверяется атакой.
- Если файрвол вернул страницу проверки, отчёт об этом скажет; мы не выдаём себя за браузер.
- Государственные домены не сканируются ни в каком режиме.
- Уровень доступа берётся из текста записи, иначе из CVSS; если не указан нигде, остаётся «неизвестен» и скидка не применяется.
- «Исправления нет» пишется, только если запись прямо относит последнюю версию на wordpress.org к затронутым. Для компонентов вне wordpress.org (платных) такое утверждение не делается; статус регулярно обновляется, дата проверки указана на странице компонента.
- Это не тест на проникновение: бизнес-логика, авторизация и ошибки собственного кода вне рамок.
Частые вопросы
- Навредит ли сканирование сайту или замедлит его?
- Нет. Обычное сканирование отправляет по одному запросу на чтение не более чем на 10 адресов — как посетитель, открывший несколько страниц. Ничего не записывает и не пытается войти.
- Можно ли сканировать чужой сайт?
- Обычное сканирование запрашивает только адреса, которые любой может открыть в браузере, поэтому владение не требуется. Глубокое, проверяющее чувствительные пути, работает только для подтверждённого вами домена.
- Чем «подтверждённые» отличаются от «возможных»?
- Подтверждённые: мы прочитали версию компонента, и она попадает в затронутый диапазон. Возможные: компонент есть, но версию прочитать не удалось; вы можете быть не затронуты. Возможные записи не снижают оценку.
- Я скрываю номера версий. Что вы увидите?
- Меньше. Если компонент виден, а версия нет, записи показываются как «возможные». После подтверждения домена глубокое сканирование прочитает версию из readme.txt самого плагина.
- Хранятся ли результаты и кто их видит?
- Каждое сканирование сохраняется и получает неугадываемую ссылку. Отчёт откроет только тот, у кого есть ссылка; страницы отчётов закрыты от поисковых систем.
- Как узнать о новой уязвимости?
- Добавьте сайт в наблюдение. В бесплатном аккаунте мы пересканируем раз в неделю, в Pro и Team — каждый день; если подтверждённых уязвимостей стало больше, придёт уведомление в аккаунт и в ежедневную сводку по email, если она включена.
- Я не хочу, чтобы мой сайт сканировали.
- Запросы приходят с user agent NoroxiWP; его можно заблокировать на сервере или в файрволе. Для заблокировавшего сайта сканирование не даёт результата.
- Откуда берутся метки «без авторизации», «подписчик+»?
- Из текста самой записи. В записях об уязвимостях WordPress нужная роль обычно названа прямо (напр. «уровень подписчика и выше»). Если роль не названа, мы смотрим поле CVSS «требуемые привилегии» и пишем только «нужен вход» или «высокие права»; роль не выдумываем. Если на сайте открыта регистрация, уязвимости «подписчик+» поднимаются выше как доступные любому.
- В отчёте написано «закрыт на wordpress.org». Что делать?
- Плагин удалён из официального каталога (в отчёте есть дата и причина) и больше не обновляется. На сайте он продолжит работать, но уязвимости не будут исправлены. Удалите его или перейдите на поддерживаемый аналог.
- Есть ли API, лента или инструмент MCP?
- Да. RSS- и JSON-ленты без ключа отдают новейшие записи. С ключом API /api/v1/wordpress?host= возвращает сканирование, а /api/v1/wordpress/component — проверку плагина и версии; в MCP это инструменты wordpress_scan и wordpress_component. Весь каталог есть в дампе открытых данных.
Одного сканирования мало
Каталог пополняется каждый день; чистый сегодня сайт завтра может таким не быть. Добавьте сайт в наблюдение, и мы сообщим, когда его состояние изменится.