CoreScanWP v1.4

Tìm mọi plugin
trên bất kỳ trang WordPress nào.

CoreScanWP đọc các tham chiếu tài nguyên plugin từ HTML, thu thập một vài trang con để bắt các plugin chỉ hiển thị trên các tuyến đường cụ thể, và chủ động kiểm tra 230 slug plugin đã biết để tìm ra những plugin hoàn toàn không có dấu vết phía trước.

Cách phát hiện plugin hoạt động.

Ba lớp, mỗi lớp bắt được các plugin mà các lớp khác bỏ sót. Cuộc quét hoàn toàn thụ động : chỉ đọc các tài nguyên công khai.

  1. 1

    Đọc đường dẫn plugin từ HTML

    Trang chủ thường tải bảng định kiểu, tập lệnh và hình ảnh từ /wp-content/plugins/<slug>/. CoreScanWP trích xuất mọi slug nó thấy và lấy chuỗi truy vấn ?ver= để nhận phiên bản trực tiếp từ URL tài nguyên.

  2. 2

    Thu thập năm trang con

    Nhiều plugin chỉ tải tài nguyên trên các tuyến đường cụ thể : một plugin biểu mẫu trên /contact, một plugin thanh toán trên trang sản phẩm, một plugin nhúng trên một bài viết đơn lẻ. CoreScanWP trích xuất các liên kết nội bộ và thu thập tới năm trang con để các plugin đó vẫn lộ ra.

  3. 3

    Kiểm tra 230 slug plugin đã biết

    Rất nhiều plugin hoàn toàn không có dấu vết phía trước : chúng chạy trong wp-admin hoặc làm quy trình nền. CoreScanWP kiểm tra một danh sách được tuyển chọn gồm 230 slug plugin phổ biến bằng cách yêu cầu tập tin readme.txt của mỗi plugin, và xác nhận sự hiện diện từ phản hồi đó.

230

Plugin phổ biến được kiểm tra khi bật quét chuyên sâu

5

Trang con được thu thập để bắt các plugin theo tuyến đường

6.853

CVE mà mỗi plugin được phát hiện đều được đối chiếu

0

Nỗ lực đăng nhập, khai thác hoặc dò tìm lỗ hổng

Câu hỏi thường gặp về phát hiện plugin.

Làm sao để tìm các plugin mà một trang WordPress đang dùng?

Dán bất kỳ URL nào và nhấn Tìm plugin. CoreScanWP đọc mọi tham chiếu /wp-content/plugins/<slug>/ từ HTML, thu thập các trang con, và kiểm tra 230 plugin phổ biến để đưa ra ánh sáng những plugin không tải tài nguyên phía trước.

Nó có phát hiện được mọi plugin trên một trang web không?

Không có trình quét bên ngoài nào làm được. Các plugin không tải tài nguyên phía trước VÀ không có trong danh sách tuyển chọn (plugin tùy chỉnh hoặc trả phí) sẽ vẫn bị ẩn. CoreScanWP thành thật về điều này : danh sách plugin trống nghĩa là không có plugin nào có thể phát hiện được, không phải là không có plugin nào tồn tại.

Nó có hoạt động sau Cloudflare không?

Có. Các tham chiếu tài nguyên plugin nằm trong HTML và đi qua CDN mà không thay đổi. CoreScanWP cũng nhận diện chính CDN đó (Cloudflare, Fastly, Akamai) để bạn biết cái gì đang nằm giữa bạn và máy chủ gốc.

Các phiên bản chính xác đến mức nào?

Rất chính xác. Chuỗi truy vấn ?ver= trên các URL tài nguyên là phiên bản chuẩn mà WordPress phát ra, và tập tin readme.txt của chính plugin xác nhận lại một lần nữa khi được kiểm tra.

Nó có cho tôi biết plugin nào có lỗ hổng không?

Có. Mọi plugin được phát hiện đều được đối chiếu với 6.853 CVE trong Cơ sở dữ liệu Lỗ hổng Quốc gia của NIST. Các phiên bản có lỗ hổng được đánh dấu kèm mức độ nghiêm trọng, phiên bản khắc phục và liên kết trực tiếp đến khuyến cáo.

Trang web tôi đang quét có nhận thấy không?

Chỉ như những lượt truy cập trang thông thường trong nhật ký máy chủ của họ. CoreScanWP không đăng nhập, không khai thác gì và không kích hoạt cảnh báo bảo mật. Nó chỉ đọc các tài nguyên công khai.