Перейти к содержимому
Noroxi

Сканер безопасности WordPress

Посмотрите на свой WordPress глазами атакующего

Введите домен. Мы определим версию ядра WordPress, плагины и темы, сопоставим каждый с записями об уязвимостях и подскажем, что закрыть первым. Без установки; на сайт ничего не записывается.

Пассивное сканирование: несколько запросов на чтение к публичным адресам. Без подбора паролей; на сайте ничего не меняется.

Пример отчёта · вымышленные домен и плагины

anadolu-lojistik.example

3 подтверждённые уязвимости в 1 компоненте, 1 активно эксплуатируется.

Оценка безопасности 50/100 · Слабо

Подтверждённые уязвимости
3
Активно эксплуатируются
1
Возможные (не подтверждены)
3
Проблемы конфигурации
2

Сначала сделайте это

  1. Sample Form: обновите до 5.9.2

    3 подтверждённые · 1 активно эксплуатируется · без входа: 2 · сейчас 5.3.1

  2. Sample Counter: закрыт на wordpress.org; удалите или замените

    проблема безопасности · обновлений не будет

  3. Отключите листинг каталога

    Каталог uploads показывает список файлов всем.

Плагины

  • Sample Form

    sample-form · 5.3.1

    3 подтверждённые
  • Sample Counter

    sample-counter · 1.2.0

    закрыт на wordpress.org
  • Sample Gallery

    sample-gallery · версия не прочитана

    3 возможные записи
  • Sample Cache

    sample-cache · 2.4.0

    в этой версии проблем нет
плагинов
12 564
тем
1 455
сопоставленных записей
29 865
записей с публичным эксплойтом
1 224

Каталог обновляется ежедневно · новейшая запись 2 окт. 2026 г.

Как это работает

  1. 01

    Находит компоненты

    Извлекает работающие плагины, тему и версию ядра из главной страницы и REST API. Несколько запросов только на чтение; пароли не подбирает, ничего не меняет.

  2. 02

    Сопоставляет уязвимости

    Сравнивает каждый компонент с нашим каталогом уязвимостей WordPress. Если версия прочитана, «подтверждёнными» считаются только записи для этой версии; иначе — «возможные».

  3. 03

    Расставляет по порядку

    Активно эксплуатируемые, не требующие входа и с готовым эксплойтом идут первыми; указывает, до какой версии обновиться и как закрыть каждую настройку. Для плагина без исправления или закрытого не пишет «обновите».

Что действительно срочно?

Само число уязвимостей приоритета не задаёт. Для каждой записи мы отвечаем на три вопроса.

Что мы проверяем

Обычное сканирование доступно всем. Глубокое проверяет и чувствительные пути, поэтому работает только для домена, владение которым вы подтвердили в аккаунте.

Обычное сканирование запрашивает не более 10 адресов, глубокое — не более 48. Все запросы только на чтение (GET); содержимое чувствительного файла не сохраняется, в отчёт попадает только путь.

  • Версия ядра

    Версия сопоставляется с уязвимостями ядра WordPress по веткам.

    Обычное

  • Плагины и их версии

    У каждого плагина свои уязвимости; прочитанная версия делает сопоставление точным.

    Обычное

  • Темы

    Активная и дочерняя темы сопоставляются с тем же каталогом.

    Обычное

  • Статус на wordpress.org

    Удалён ли плагин из каталога, отстаёт ли установленная версия от последней, считает ли WordPress.org версию ядра небезопасной?

    Обычное

  • Переадресация на HTTPS

    Сайт на HTTP передаёт cookie сессии и пароли в открытом виде.

    Обычное

  • Раскрытие логинов (REST API и архив автора)

    Известные логины упрощают подбор пароля.

    Обычное

  • Регистрация пользователей

    При открытой регистрации уязвимости, требующие «подписчика», доступны извне.

    Обычное

  • XML-RPC

    Позволяет перебирать много паролей за запрос и злоупотреблять pingback.

    Обычное

  • readme.html

    Оставшийся от установки файл сообщает, на чём работает сайт.

    Обычное

  • Листинг каталога (uploads)

    Любой загруженный файл можно найти без подбора адреса.

    Обычное

  • Уточнение версий плагинов и тем

    Читаются readme.txt и style.css; «возможные» записи становятся «подтверждёнными» или «чистыми».

    Глубокое

  • Резервные копии wp-config

    Можно ли скачать пароль базы данных и секретные ключи?

    Глубокое

  • debug.log

    Содержит пути к файлам, запросы и иногда персональные данные.

    Глубокое

  • Бэкап базы данных и папки бэкапов

    Весь контент и хеши паролей; видны ли папки плагинов резервного копирования?

    Глубокое

  • .env и .git

    Можно ли скачать пароли, ключи API и исходный код?

    Глубокое

Кому это полезно

  • Владелец сайта

    Я в безопасности? Что делать?

    • Не технический дамп, а список дел по срочности
    • Версия, до которой обновить каждый плагин
    • Пояснение «как закрыть» для каждой настройки
  • Агентства и фрилансеры

    Все клиентские сайты в одном месте

    • Ссылка на отчёт: отправьте её клиенту напрямую
    • Постоянное наблюдение: 3 строки в бесплатном аккаунте, 50 в Pro, 500 в Team
    • Перед установкой проверьте плагин в каталоге: закрыт ли, есть ли исправление
    • Подпишитесь на RSS-ленту используемых плагинов
  • Команда безопасности

    С доказательствами, без преувеличений

    • CVE, CVSS, CISA KEV, зрелость эксплойта и нужный уровень доступа в каждой записи
    • «Подтверждённые» и «возможные» считаются отдельно; возможные не влияют на оценку
    • Запросы идут с идентификатором NoroxiWP и видны в ваших логах

Каталог плагинов и тем

Проверьте перед установкой: известные уязвимости каждого плагина и темы, активная эксплуатация и исправленная версия.

Готовые спискизакрытых плагинов: 5 278 плагинов без исправления: 978 записей без входа: 14 959

Самые рискованные плагины

Все плагины

Самые рискованные темы

Все темы
  • Newscrunch

    newscrunch

    2 записи · 2 с публичным эксплойтом

  • XStore

    xstore

    12 записей · 1 с публичным эксплойтом

  • RealHomes

    realhomes

    5 записей · 1 с публичным эксплойтом

  • Real Estate 7

    realestate-7

    5 записей · 1 с публичным эксплойтом

  • 3 записи · 1 с публичным эксплойтом

  • Nexter

    nexter

    2 записи · 1 с публичным эксплойтом

Открытые данные и ленты

Используйте наши данные об уязвимостях WordPress в своих инструментах. Поля, выведенные Noroxi (сопоставление компонентов, уровень доступа, статус исправления), распространяются по CC BY 4.0: с указанием источника допустимо и коммерческое использование. Кода или ссылок на эксплойты нет ни в одном выводе.

  • RSS-лента

    Новейшие уязвимости плагинов и тем; в каждом элементе компонент, критичность, нужный доступ и статус исправления. Только без входа: ?access=unauth; лента отдельного плагина — на странице компонента.

    Открыть ленту
  • JSON-лента

    То же содержимое для машин. Ключ не нужен; ответ кешируется на 15 минут.

    Открыть JSON
  • Проверка компонента (API и MCP)

    «Затронута ли эта версия плагина, кто может эксплуатировать, закрыт ли плагин?» С бесплатным ключом API или через инструмент MCP; сканирование не выполняется.

    Документация API
  • Весь каталог

    Ежедневный дамп: сопоставление компонент ↔ CVE, уровень доступа, исправленная версия и статус на wordpress.org. CSV и Parquet.

    Открытые данные

Что бесплатно и что добавляют тарифы

Сканирование, отчёт и каталог бесплатны. Платные тарифы добавляют более частое пересканирование и больше сайтов.

Без аккаунта: 3 пассивных сканирования в день.

Посмотреть тарифы

Бесплатный аккаунтPro$29/месTeam$99/мес
Квота сканирований10 в час60 в час200 в час
Подтверждённые домены для глубокого сканирования115100
Пересканирование наблюдаемых сайтовраз в неделюкаждый денькаждый день
Строки наблюдения (общие для всех инструментов)350500
Ссылка на отчёт и каталогестьестьесть

Ограничения и чего мы не делаем

  • Пассивное сканирование видит только то, что сайт показывает наружу; плагины без следов на фронтенде в список не попадут.
  • Записи для компонента с непрочитанной версией остаются «возможными» и не влияют на оценку; версии мы не угадываем.
  • Никакого подбора паролей, отправки форм и попыток эксплуатации. Уязвимость выводится из версии, а не проверяется атакой.
  • Если файрвол вернул страницу проверки, отчёт об этом скажет; мы не выдаём себя за браузер.
  • Государственные домены не сканируются ни в каком режиме.
  • Уровень доступа берётся из текста записи, иначе из CVSS; если не указан нигде, остаётся «неизвестен» и скидка не применяется.
  • «Исправления нет» пишется, только если запись прямо относит последнюю версию на wordpress.org к затронутым. Для компонентов вне wordpress.org (платных) такое утверждение не делается; статус регулярно обновляется, дата проверки указана на странице компонента.
  • Это не тест на проникновение: бизнес-логика, авторизация и ошибки собственного кода вне рамок.

Частые вопросы

Навредит ли сканирование сайту или замедлит его?
Нет. Обычное сканирование отправляет по одному запросу на чтение не более чем на 10 адресов — как посетитель, открывший несколько страниц. Ничего не записывает и не пытается войти.
Можно ли сканировать чужой сайт?
Обычное сканирование запрашивает только адреса, которые любой может открыть в браузере, поэтому владение не требуется. Глубокое, проверяющее чувствительные пути, работает только для подтверждённого вами домена.
Чем «подтверждённые» отличаются от «возможных»?
Подтверждённые: мы прочитали версию компонента, и она попадает в затронутый диапазон. Возможные: компонент есть, но версию прочитать не удалось; вы можете быть не затронуты. Возможные записи не снижают оценку.
Я скрываю номера версий. Что вы увидите?
Меньше. Если компонент виден, а версия нет, записи показываются как «возможные». После подтверждения домена глубокое сканирование прочитает версию из readme.txt самого плагина.
Хранятся ли результаты и кто их видит?
Каждое сканирование сохраняется и получает неугадываемую ссылку. Отчёт откроет только тот, у кого есть ссылка; страницы отчётов закрыты от поисковых систем.
Как узнать о новой уязвимости?
Добавьте сайт в наблюдение. В бесплатном аккаунте мы пересканируем раз в неделю, в Pro и Team — каждый день; если подтверждённых уязвимостей стало больше, придёт уведомление в аккаунт и в ежедневную сводку по email, если она включена.
Я не хочу, чтобы мой сайт сканировали.
Запросы приходят с user agent NoroxiWP; его можно заблокировать на сервере или в файрволе. Для заблокировавшего сайта сканирование не даёт результата.
Откуда берутся метки «без авторизации», «подписчик+»?
Из текста самой записи. В записях об уязвимостях WordPress нужная роль обычно названа прямо (напр. «уровень подписчика и выше»). Если роль не названа, мы смотрим поле CVSS «требуемые привилегии» и пишем только «нужен вход» или «высокие права»; роль не выдумываем. Если на сайте открыта регистрация, уязвимости «подписчик+» поднимаются выше как доступные любому.
В отчёте написано «закрыт на wordpress.org». Что делать?
Плагин удалён из официального каталога (в отчёте есть дата и причина) и больше не обновляется. На сайте он продолжит работать, но уязвимости не будут исправлены. Удалите его или перейдите на поддерживаемый аналог.
Есть ли API, лента или инструмент MCP?
Да. RSS- и JSON-ленты без ключа отдают новейшие записи. С ключом API /api/v1/wordpress?host= возвращает сканирование, а /api/v1/wordpress/component — проверку плагина и версии; в MCP это инструменты wordpress_scan и wordpress_component. Весь каталог есть в дампе открытых данных.

Одного сканирования мало

Каталог пополняется каждый день; чистый сегодня сайт завтра может таким не быть. Добавьте сайт в наблюдение, и мы сообщим, когда его состояние изменится.