TrafficVeil
Проверка уязвимостей

Подключите сайт и получите реальный отчёт по уязвимостям

Проверка безопасности сайта

безопасность сайта проверка

TrafficVeil проверяет только подтверждённые домены вашего аккаунта. Вы подключаете сайт (NS или HTML), запускаете проверку и получаете отчёт с понятными приоритетами и шагами исправления.

Безопасный режим проверки: без destructive payload и без загрузки эксплойтов на origin.

Как это работает

Шаг 1. Добавьте домен

Укажите домен в кабинете и выберите способ подтверждения: через NS или HTML-файл.

Шаг 2. Подтвердите владение

Мы проверим делегирование/файл и активируем домен для сканирования.

Шаг 3. Запустите полную проверку

Получите отчёт с приоритетами Critical/High/Medium, CVE-контекстом и конкретными шагами по исправлению.

Что именно мы проверяем

Без сложных терминов: проверяем CMS, уязвимости и слабые места, которые чаще всего используют злоумышленники.

CMS, которые проверяем

  • WordPress
  • Joomla
  • Drupal
  • MODX
  • 1C-Битрикс

Технологии и языки (профили и сигналы)

  • Next.js / JavaScript
  • Python (Django, Flask, FastAPI)
  • PHP / WordPress stack

К примеру база WordPress уязвимостей

  • 40 691 уязвимостей WP
  • дыры в 15 187 плагинах
  • регулярная актуализация базы

Пример отчёта

Демонстрация формата полного скана по подключённому домену: приоритеты, контекст и действия.

Оценка безопасности

5 из 100

Статус

Требуется внимание

CMS

WordPress 7.0.2

Находки

21 (3 крит. · 8 высок.)

Рекомендации

7 (что усилить в защите)

Сайт

Доступен (HTTP 200)

Итог проверки

Краткая оценка по результатам полной проверки: требуется внимание. Есть важные риски, которые лучше устранить в первую очередь.

Сначала обратите внимание (топ-3 по серьёзности)

1Critical

wpDataTables (Premium) <= 6.3.1 - Unauthenticated SQL Injection

Подтвержден риск SQL-инъекции в публично доступном компоненте.

Что делать: Срочно обновить компонент и оставить WAF как компенсирующую защиту до обновления.

2Critical

Открыт порт 3306 (MySQL)

База данных доступна из интернета, риск утечки и брутфорса повышен.

Что делать: Ограничить доступ по firewall allowlist/VPN либо полностью закрыть внешний доступ.

3Critical

Публично доступен phpMyAdmin

Открытая админ-поверхность базы данных в публичном контуре.

Что делать: Ограничить доступ по VPN/IP allowlist, включить MFA или убрать phpMyAdmin из публичного контура.

Что исправить (21 находка)

СерьёзностьЧто найденоСтатусЧто делать
КритичноwpDataTables (Premium) <= 6.3.1 - Unauthenticated SQL InjectionПовторнаяОбновите плагин wpdatatables до последней стабильной версии. TrafficVeil WAF сейчас блокирует типовой payload этой категории, но это компенсирующая защита и не заменяет обновление уязвимого компонента.
КритичноОткрыт порт 3306 (MySQL)ПовторнаяОграничьте порт firewall allowlist, VPN или закройте сервис, если внешний доступ не требуется.
КритичноПублично доступен phpMyAdminПовторнаяОграничьте phpMyAdmin по VPN/IP allowlist либо полностью удалите его с публичного контура. Добавьте MFA и rate limiting на уровне origin.
ВысокийwpDataTables (Premium) <= 6.5.1.1 - Unauthenticated Stored XSSПовторнаяОбновите плагин wpdatatables до последней стабильной версии. TrafficVeil WAF сейчас блокирует типовой payload этой категории, но это компенсирующая защита.
ВысокийwpDataTables (Premium) <= 6.5.0.1 - Unauthenticated Local File InclusionПовторнаяОбновите плагин wpdatatables до последней стабильной версии. Для снижения риска оставьте WAF и фильтрацию LFI активными.
ВысокийwpDataTables <= 6.3.2 - Missing Authorization to DataTable AccessПовторнаяОбновите плагин wpdatatables до последней стабильной версии.
ВысокийwpDataTables (Premium) <= 7.3.6 - Unauthenticated SQL InjectionПовторнаяОбновите плагин wpdatatables до последней стабильной версии. WAF оставить как компенсирующую защиту.
ВысокийwpDataTables (Premium) <= 7.4 - Unauthenticated SQL InjectionПовторнаяОбновите плагин wpdatatables до последней стабильной версии.
ВысокийСлабые заголовки безопасностиПовторнаяДобавьте Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и Permissions-Policy.
ВысокийОткрыт порт 21 (FTP)ПовторнаяОграничьте доступ через firewall allowlist/VPN или отключите внешний FTP.
ВысокийПубличный список медиа WordPress REST APIПовторнаяОграничьте REST media для неавторизованных пользователей или отключите лишние REST routes.
СреднийYoast SEO Premium < 26.7ПовторнаяОбновите плагин wordpress-seo-premium до версии 26.7 или новее.
СреднийwpDataTables <= 6.5.0.4 - Stored XSS via CSV/Excel importПовторнаяОбновите плагин wpdatatables до последней стабильной версии.
СреднийWordPress Core - Cleartext storage of wp_signups.activation_keyПовторнаяОбновите ядро WordPress до последней стабильной версии.
СреднийWordPress Core - Unauthenticated Blind SSRFПовторнаяОбновите ядро WordPress до последней стабильной версии.
СреднийПублично доступна форма входа WordPressПовторнаяВключите MFA, лимит попыток входа и ограничение wp-login.php для доверенных IP/VPN.
Среднийwp-admin доступен публичноПовторнаяОграничьте /wp-admin для неавторизованных пользователей и внешних сетей.
СреднийОткрыт порт 22 (SSH)ПовторнаяОставьте SSH только через VPN/allowlist или нестандартный закрытый доступ.
СреднийDOM sink в публичном JS: innerHTMLНоваяИзбегайте innerHTML/eval с пользовательскими данными, используйте textContent/DOMPurify и строгий CSP.
НизкийDNSSEC не включёнПовторнаяВключите DNSSEC у DNS-провайдера и добавьте DS-запись у регистратора.
НизкийOCSP stapling не настроенПовторнаяВключите OCSP stapling и корректную trusted chain на TLS termination.

Рекомендации

ПриоритетНаходкаОписаниеДействие
НизкийОбнаружен WordPressРекомендуется включить WordPress Protection для защиты критичных путей.enable_wordpress_protection
СреднийПублично доступна форма входа WordPressСтраница wp-login.php открыта из интернета — боты могут подбирать пароли.protect_wp_login
Среднийwp-admin доступен публичноПубличный доступ к админке упрощает разведку и атаки на вход.block_wp_admin
ВысокийСлабые заголовки безопасностиОценка заголовков 20/100. Не заданы ключевые политики безопасности.improve_headers
СреднийВключить Bot DetectionРекомендуется включить обнаружение ботов с JS Challenge.enable_bot_detection
СреднийНастроить Rate LimitingРекомендуется настроить ограничение запросов для защиты от DDoS.enable_rate_limiting
ВысокийВключить WAFРекомендуется включить WAF для защиты от SQL injection, XSS и других атак.enable_waf

Возможность провести SQL-инъекции

Высокий риск. Без WAF злоумышленник может пытаться внедрить SQL через формы, параметры URL и API. Включите WAF-защиту сайта, чтобы блокировать типовые SQL-инъекции на краю TrafficVeil.

WAF и категория SQL-инъекций доступны в вашем тарифе и уже включены для домена.

Возможность провести XSS-атаку

Средний риск. XSS позволяет внедрить вредоносный JavaScript в страницы сайта и атаковать посетителей или администраторов. Включите WAF-защиту, чтобы отсекать типовые XSS-payload на уровне TrafficVeil.

WAF и категория XSS доступны в вашем тарифе и уже включены для домена.

Проверка XSS

DOM sinks проб: 24. Публичный JS содержит потенциально опасные DOM sinks (innerHTML/eval и т.п.). Это не доказательство XSS, но повышает риск DOM-based XSS.

Неэкранированное отражение спецсимволов в ответе не подтверждено.

medium · innerHTML · /wp-includes/js/jquery/jquery.min.js?ver=3.7.1

Можно ли загрузить эксплойт на сайт

67 проверок, высокий риск, 1 риск подтверждён: публичный список медиа WordPress (`/?rest_route=/wp/v2/media`, HTTP 200).

Сканер не загружал файлы и эксплойты на сайт — только безопасный осмотр.

Активность и защита TrafficVeil (30 дней)

  • - Ошибки 404: 29 699
  • - Автоматические блокировки: 30 600
  • - Сканеры и скрипты: 0
  • - Top paths: `/`, `/admin.php`, `/search`, `/.env`
WordPress-защита: включено 7 из 16 · XML-RPC: вкл · Страница входа: выкл · wp-admin: выкл · REST API: вкл · wp-cron: вкл · Перечисление авторов: вкл · Перечисление пользователей: вкл · wp-includes: вкл · debug.log: выкл · Конфиг-файлы: выкл · Резервные копии: выкл · PHP в uploads: выкл · Лимит попыток входа: вкл · SQL-инъекции: выкл · XSS: выкл · Path traversal: выкл

Стадии и изменения относительно прошлого скана

  • - external_and_cms_discovery
  • - tls_deep_audit
  • - technology_surface_checks
  • - admin_surface_checks
  • - upload_surface_checks
  • - subdomain_takeover_assessment
  • - traffic_log_and_waf_analysis
  • - nuclei_scanning
  • - wordpress_vulnerability_database
Изменения относительно предыдущей проверки: новых — 1, повторных — 20, исправлено — 0.

Подробности проверки (фрагмент)

  • - HTTPS/TLS: оценка A · 97/100, TLS 1.2/1.3, HSTS есть, OCSP stapling нет.
  • - Заголовки безопасности: покрытие 20/100, отсутствуют CSP/XFO/XCTO и др.
  • - WordPress: ядро 7.0.2, плагины и темы проанализированы, wp-login/wp-admin публичны.
  • - DNS/почта: DNSSEC/DMARC/SPF не включены.
  • - Админ-поверхность: phpMyAdmin доступен публично (critical).
  • - Открытые порты: включая 21/22/3306 и почтовые сервисы.

Что вы получите после проверки

Только реальные данные

Проверяем ваш подключённый домен, а не “примерный скан” по публичному URL.

Понятные приоритеты

Показываем, что критично исправить в первую очередь и какой риск это снижает.

Один отчёт — полный контекст

CMS и плагины, Nuclei/CVE, админки и dev-интерфейсы, DNS/TLS, утечки и рекомендации.

Короткий FAQ

Готовы проверить сайт по-настоящему?

Подключите домен, подтвердите владение и получите полный технический отчёт с понятным планом исправлений.