В проектах на WordPress я регулярно вижу одну и ту же картину: ядро обновлено, основные плагины тоже, а где-то в углу живёт забытый модуль, который никто не трогал годами. Именно такие расширения чаще всего и становятся точкой входа.
WPScan здесь полезен не как «ещё один сканер», а как рабочий инструмент для инвентаризации рисков. Он помогает быстро понять, что установлено, какие версии стоят, и где уже есть известные CVE. Для интегратора это не про любопытство, а про контроль поверхности атаки.
Схема у меня простая:
1. Снимаю перечень ядра, тем и плагинов.
2. Прогоняю WPScan по внешнему контуру.
3. Сверяю найденное с политикой обновлений.
4. Всё, что не поддерживается, уходит в отдельный список на замену или изоляцию.
Антиошибка недели: считать, что «если сайт работает, значит всё в порядке». В безопасности это почти всегда означает, что уязвимость просто ещё не сработала. 🔍
Для enterprise-проектов такой аудит лучше делать регулярно, а не после инцидента.
Битрикс Stack
@BitrixStackPro
В проектах на WordPress я регулярно вижу одну и ту же картину: ядро обновлено, основные плагины тоже, а где-то
Этот пост опубликован в Telegram-канале Битрикс Stack. Подписаться можно по ссылке: @BitrixStackPro.