CoreScanWP v1.4

Trouvez chaque extension
sur n'importe quel site WordPress.

CoreScanWP lit les références aux ressources d'extensions depuis le HTML, parcourt une poignée de pages internes pour attraper les extensions qui ne s'affichent que sur certains chemins, et sonde activement 230 identifiants d'extensions connues pour celles qui n'ont aucune empreinte front-end.

Comment fonctionne la détection d'extensions.

Trois couches, chacune détectant des extensions que les autres manquent. L'analyse est entièrement passive : seules les ressources publiques sont lues.

  1. 1

    Lire les chemins des extensions depuis le HTML

    La page d'accueil charge généralement des feuilles de style, des scripts et des images depuis /wp-content/plugins/<slug>/. CoreScanWP extrait chaque identifiant qu'il voit et récupère les chaînes de requête ?ver= pour obtenir la version directement depuis l'URL de la ressource.

  2. 2

    Parcourir cinq pages internes

    De nombreuses extensions ne chargent des ressources que sur certains chemins : une extension de formulaire sur /contact, une extension de paiement sur une page produit, une extension d'intégration sur un article. CoreScanWP extrait les liens internes et parcourt jusqu'à cinq pages internes pour que ces extensions apparaissent quand même.

  3. 3

    Sonder 230 identifiants d'extensions connues

    De nombreuses extensions n'ont aucune empreinte front-end : elles tournent dans wp-admin ou comme workflows en arrière-plan. CoreScanWP sonde une liste organisée de 230 identifiants d'extensions populaires en demandant chaque readme.txt, et confirme leur présence à partir de cette réponse.

230

Extensions populaires sondées quand l'analyse approfondie est activée

5

Pages internes parcourues pour attraper les extensions spécifiques à un chemin

6 853

CVE avec lesquels chaque extension détectée est recoupée

0

Tentative de connexion, exploit ou sondage de vulnérabilité

Questions fréquentes sur la détection d'extensions.

Comment trouver quelles extensions un site WordPress utilise ?

Collez n'importe quelle URL et cliquez sur Trouver les extensions. CoreScanWP lit chaque référence /wp-content/plugins/<slug>/ depuis le HTML, parcourt les pages internes et sonde 230 extensions populaires pour faire remonter celles qui ne livrent aucune ressource front-end.

Peut-il détecter toutes les extensions d'un site ?

Aucun scanner externe ne le peut. Les extensions qui ne livrent aucune ressource front-end ET qui ne sont pas dans la liste (extensions personnalisées ou premium) restent cachées. CoreScanWP est honnête à ce sujet : une liste d'extensions vide signifie qu'aucune n'a pu être détectée, pas qu'il n'y en a aucune.

Fonctionne-t-il derrière Cloudflare ?

Oui. Les références aux ressources d'extensions se trouvent dans le HTML et traversent les CDN sans être modifiées. CoreScanWP identifie également le CDN lui-même (Cloudflare, Fastly, Akamai) afin que vous sachiez ce qui se trouve entre vous et l'origine.

Quelle est la précision des versions ?

Très précise. La chaîne de requête ?ver= sur les URL de ressources est la version canonique que WordPress émet, et le readme.txt de l'extension elle-même la confirme quand il est sondé.

Me dira-t-il quelles extensions sont vulnérables ?

Oui. Chaque extension détectée est recoupée avec 6 853 CVE de la NIST National Vulnerability Database. Les versions vulnérables sont signalées avec la gravité, la version corrigée et un lien direct vers l'avis.

Le site que j'analyse le remarquera-t-il ?

Uniquement comme des visites de pages ordinaires dans ses journaux de serveur. CoreScanWP ne se connecte pas, n'exploite rien et ne déclenche aucune alerte de sécurité. Il ne lit que les ressources publiques.