Подключите сайт и получите реальный отчёт по уязвимостям
Проверка безопасности сайта
безопасность сайта проверка
TrafficVeil проверяет только подтверждённые домены вашего аккаунта. Вы подключаете сайт (NS или HTML), запускаете проверку и получаете отчёт с понятными приоритетами и шагами исправления.
Безопасный режим проверки: без destructive payload и без загрузки эксплойтов на origin.
Как это работает
Шаг 1. Добавьте домен
Укажите домен в кабинете и выберите способ подтверждения: через NS или HTML-файл.
Шаг 2. Подтвердите владение
Мы проверим делегирование/файл и активируем домен для сканирования.
Шаг 3. Запустите полную проверку
Получите отчёт с приоритетами Critical/High/Medium, CVE-контекстом и конкретными шагами по исправлению.
Что именно мы проверяем
Без сложных терминов: проверяем CMS, уязвимости и слабые места, которые чаще всего используют злоумышленники.
CMS, которые проверяем
- WordPress
- Joomla
- Drupal
- MODX
- 1C-Битрикс
Технологии и языки (профили и сигналы)
- Next.js / JavaScript
- Python (Django, Flask, FastAPI)
- PHP / WordPress stack
К примеру база WordPress уязвимостей
- 40 691 уязвимостей WP
- дыры в 15 187 плагинах
- регулярная актуализация базы
Пример отчёта
Демонстрация формата полного скана по подключённому домену: приоритеты, контекст и действия.
Оценка безопасности
5 из 100
Статус
Требуется внимание
CMS
WordPress 7.0.2
Находки
21 (3 крит. · 8 высок.)
Рекомендации
7 (что усилить в защите)
Сайт
Доступен (HTTP 200)
Итог проверки
Краткая оценка по результатам полной проверки: требуется внимание. Есть важные риски, которые лучше устранить в первую очередь.
Сначала обратите внимание (топ-3 по серьёзности)
wpDataTables (Premium) <= 6.3.1 - Unauthenticated SQL Injection
Подтвержден риск SQL-инъекции в публично доступном компоненте.
Что делать: Срочно обновить компонент и оставить WAF как компенсирующую защиту до обновления.
Открыт порт 3306 (MySQL)
База данных доступна из интернета, риск утечки и брутфорса повышен.
Что делать: Ограничить доступ по firewall allowlist/VPN либо полностью закрыть внешний доступ.
Публично доступен phpMyAdmin
Открытая админ-поверхность базы данных в публичном контуре.
Что делать: Ограничить доступ по VPN/IP allowlist, включить MFA или убрать phpMyAdmin из публичного контура.
Что исправить (21 находка)
| Серьёзность | Что найдено | Статус | Что делать |
|---|---|---|---|
| Критично | wpDataTables (Premium) <= 6.3.1 - Unauthenticated SQL Injection | Повторная | Обновите плагин wpdatatables до последней стабильной версии. TrafficVeil WAF сейчас блокирует типовой payload этой категории, но это компенсирующая защита и не заменяет обновление уязвимого компонента. |
| Критично | Открыт порт 3306 (MySQL) | Повторная | Ограничьте порт firewall allowlist, VPN или закройте сервис, если внешний доступ не требуется. |
| Критично | Публично доступен phpMyAdmin | Повторная | Ограничьте phpMyAdmin по VPN/IP allowlist либо полностью удалите его с публичного контура. Добавьте MFA и rate limiting на уровне origin. |
| Высокий | wpDataTables (Premium) <= 6.5.1.1 - Unauthenticated Stored XSS | Повторная | Обновите плагин wpdatatables до последней стабильной версии. TrafficVeil WAF сейчас блокирует типовой payload этой категории, но это компенсирующая защита. |
| Высокий | wpDataTables (Premium) <= 6.5.0.1 - Unauthenticated Local File Inclusion | Повторная | Обновите плагин wpdatatables до последней стабильной версии. Для снижения риска оставьте WAF и фильтрацию LFI активными. |
| Высокий | wpDataTables <= 6.3.2 - Missing Authorization to DataTable Access | Повторная | Обновите плагин wpdatatables до последней стабильной версии. |
| Высокий | wpDataTables (Premium) <= 7.3.6 - Unauthenticated SQL Injection | Повторная | Обновите плагин wpdatatables до последней стабильной версии. WAF оставить как компенсирующую защиту. |
| Высокий | wpDataTables (Premium) <= 7.4 - Unauthenticated SQL Injection | Повторная | Обновите плагин wpdatatables до последней стабильной версии. |
| Высокий | Слабые заголовки безопасности | Повторная | Добавьте Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и Permissions-Policy. |
| Высокий | Открыт порт 21 (FTP) | Повторная | Ограничьте доступ через firewall allowlist/VPN или отключите внешний FTP. |
| Высокий | Публичный список медиа WordPress REST API | Повторная | Ограничьте REST media для неавторизованных пользователей или отключите лишние REST routes. |
| Средний | Yoast SEO Premium < 26.7 | Повторная | Обновите плагин wordpress-seo-premium до версии 26.7 или новее. |
| Средний | wpDataTables <= 6.5.0.4 - Stored XSS via CSV/Excel import | Повторная | Обновите плагин wpdatatables до последней стабильной версии. |
| Средний | WordPress Core - Cleartext storage of wp_signups.activation_key | Повторная | Обновите ядро WordPress до последней стабильной версии. |
| Средний | WordPress Core - Unauthenticated Blind SSRF | Повторная | Обновите ядро WordPress до последней стабильной версии. |
| Средний | Публично доступна форма входа WordPress | Повторная | Включите MFA, лимит попыток входа и ограничение wp-login.php для доверенных IP/VPN. |
| Средний | wp-admin доступен публично | Повторная | Ограничьте /wp-admin для неавторизованных пользователей и внешних сетей. |
| Средний | Открыт порт 22 (SSH) | Повторная | Оставьте SSH только через VPN/allowlist или нестандартный закрытый доступ. |
| Средний | DOM sink в публичном JS: innerHTML | Новая | Избегайте innerHTML/eval с пользовательскими данными, используйте textContent/DOMPurify и строгий CSP. |
| Низкий | DNSSEC не включён | Повторная | Включите DNSSEC у DNS-провайдера и добавьте DS-запись у регистратора. |
| Низкий | OCSP stapling не настроен | Повторная | Включите OCSP stapling и корректную trusted chain на TLS termination. |
Рекомендации
| Приоритет | Находка | Описание | Действие |
|---|---|---|---|
| Низкий | Обнаружен WordPress | Рекомендуется включить WordPress Protection для защиты критичных путей. | enable_wordpress_protection |
| Средний | Публично доступна форма входа WordPress | Страница wp-login.php открыта из интернета — боты могут подбирать пароли. | protect_wp_login |
| Средний | wp-admin доступен публично | Публичный доступ к админке упрощает разведку и атаки на вход. | block_wp_admin |
| Высокий | Слабые заголовки безопасности | Оценка заголовков 20/100. Не заданы ключевые политики безопасности. | improve_headers |
| Средний | Включить Bot Detection | Рекомендуется включить обнаружение ботов с JS Challenge. | enable_bot_detection |
| Средний | Настроить Rate Limiting | Рекомендуется настроить ограничение запросов для защиты от DDoS. | enable_rate_limiting |
| Высокий | Включить WAF | Рекомендуется включить WAF для защиты от SQL injection, XSS и других атак. | enable_waf |
Возможность провести SQL-инъекции
Высокий риск. Без WAF злоумышленник может пытаться внедрить SQL через формы, параметры URL и API. Включите WAF-защиту сайта, чтобы блокировать типовые SQL-инъекции на краю TrafficVeil.
WAF и категория SQL-инъекций доступны в вашем тарифе и уже включены для домена.
Возможность провести XSS-атаку
Средний риск. XSS позволяет внедрить вредоносный JavaScript в страницы сайта и атаковать посетителей или администраторов. Включите WAF-защиту, чтобы отсекать типовые XSS-payload на уровне TrafficVeil.
WAF и категория XSS доступны в вашем тарифе и уже включены для домена.
Проверка XSS
DOM sinks проб: 24. Публичный JS содержит потенциально опасные DOM sinks (innerHTML/eval и т.п.). Это не доказательство XSS, но повышает риск DOM-based XSS.
Неэкранированное отражение спецсимволов в ответе не подтверждено.
Можно ли загрузить эксплойт на сайт
67 проверок, высокий риск, 1 риск подтверждён: публичный список медиа WordPress (`/?rest_route=/wp/v2/media`, HTTP 200).
Сканер не загружал файлы и эксплойты на сайт — только безопасный осмотр.
Активность и защита TrafficVeil (30 дней)
- - Ошибки 404: 29 699
- - Автоматические блокировки: 30 600
- - Сканеры и скрипты: 0
- - Top paths: `/`, `/admin.php`, `/search`, `/.env`
Стадии и изменения относительно прошлого скана
- - external_and_cms_discovery
- - tls_deep_audit
- - technology_surface_checks
- - admin_surface_checks
- - upload_surface_checks
- - subdomain_takeover_assessment
- - traffic_log_and_waf_analysis
- - nuclei_scanning
- - wordpress_vulnerability_database
Подробности проверки (фрагмент)
- - HTTPS/TLS: оценка A · 97/100, TLS 1.2/1.3, HSTS есть, OCSP stapling нет.
- - Заголовки безопасности: покрытие 20/100, отсутствуют CSP/XFO/XCTO и др.
- - WordPress: ядро 7.0.2, плагины и темы проанализированы, wp-login/wp-admin публичны.
- - DNS/почта: DNSSEC/DMARC/SPF не включены.
- - Админ-поверхность: phpMyAdmin доступен публично (critical).
- - Открытые порты: включая 21/22/3306 и почтовые сервисы.
Что вы получите после проверки
Только реальные данные
Проверяем ваш подключённый домен, а не “примерный скан” по публичному URL.
Понятные приоритеты
Показываем, что критично исправить в первую очередь и какой риск это снижает.
Один отчёт — полный контекст
CMS и плагины, Nuclei/CVE, админки и dev-интерфейсы, DNS/TLS, утечки и рекомендации.
Короткий FAQ
Готовы проверить сайт по-настоящему?
Подключите домен, подтвердите владение и получите полный технический отчёт с понятным планом исправлений.