Przygotowanie środowiska#
Do wykonania oceny podatności możesz wykorzystać:
- Wordfence
- Jetpack Protect
- WPScan
Poniżej znajdziesz instrukcje dla każdego z nich polecam Ci jednak zacząć od Wordfence.
Wordfence#
Instalacja#
Info
Jest to ten sam plugin wskazany w instrukcji Uwierzytelnianie dwuskładnikowe w WordPress Jeżeli masz już zainstalowany plugin “Wordfence Security – Firewall, Malware Scan, and Login Security” przejdź do kolejnego kroku Skanowanie.
- Zaloguj się do panelu administracyjnego WordPress.
- Przejdź do sekcji Wtyczki.
- Kliknij w przycisk Dodaj nową.
- Wyszukaj wtyczki o nazwie Wordfence Security – Firewall, Malware Scan, and Login Security
- Kliknij w przycisk Zainstaluj teraz (lub Zainstaluj, w zależności od wersji WordPress’a z którego korzystasz).
- Kliknij przycisk Aktywuj (lub Włącz, w zależności od wersji WordPress’a z którego korzystasz).
-
Zobaczysz poniższy komunika. Kliknij w przycisk Zdobądź Twoją licencję Wordfence.
-
Wybierz opcję Wordfence Free i kliknij w przycisk Get a Free License.
- Potwierdź klikając w przycisk - I'm OK waiting 30 days for protection from new threats.
- Podaj swój adres e-mail.
- Pod pytaniem “Would you like WordPress security and vulnerability alerts sent to you via email?” zaznacz opcję ”Yes”.
- Potwierdź przeczytanie licencji zaznaczając checkbox.
- Kliknij w przycisk Register.
- Po kilku sekundach powinieneś otrzymać e-mail z adresu no-reply@wordfence.com
- Otwórz go i kliknij w przycisk Install My License Automatically.
- Powinieneś zostać przekierowany do panelu administracyjnego WordPress Twojej strony.
- W oknie Instaluj Wordfence powinieneś zobaczyć automatycznie uzupełnione pola E-mail oraz Klucz licencyjny (powinien to być ten sam klucz, który otrzymałeś na podany adres e-mail.
- Kliknij w przycisk Instaluj licencję. Po chwili zobaczysz komunikat: “Zainstalowana licencja bezpłatna. Gratulacje! Bezpłatna wersja Wordfence jest włączona na twojej stronie”
- Kliknij w przycisk Idź do kokpitu.
- Podczas pierwszego uruchomienia zostanie przedstawiony Ci interfejs.
Jetpack Protect#
Jetpack Protect (https://jetpack.com/protect/) to narzędzie, które pozwoli Ci wykryć podatności w Twojej wersji WordPress’a, pluginach i motywach, które masz zainstalowane.
Info
Wymagana wersja WordPressa: 6.3 lub nowsza
Instalacja#
- Zaloguj się do panelu administracyjnego WordPress.
- Przejdź do sekcji Wtyczki.
- Kliknij w przycisk Dodaj nową.
- Wyszukaj wtyczki o nazwie Jetpack Protect.
- Kliknij w przycisk Zainstaluj. Zaczekaj aż proces instalacji dobiegnie końca.
- Kliknij w przycisk Włącz.
- Kliknij w przycisk Start for free.
- Następnie zobaczysz komunikat Scanning your site…
- Po zakończeniu skanu zobaczysz podsumowanie informacji o podatnościach, które znajdują się na Twojej stronie.
WPScan#
Uwaga
Tylko do użytku niekomercyjnego!
WPScan (https://wpscan.com) to narzędzie, które pozwoli Ci wykryć podatności w Twojej wersji WordPress’a, pluginach i motywach, które masz zainstalowane.
Info
Darmowy plan pozwala na wykonanie 25 wywołań API dziennie. Wykonywane jest jedno wywołanie API dla wersji WordPress, jedno wywołanie dla każdej zainstalowanej wtyczki i jedno dla każdego motywu. Domyślnie wykonywane jest jedno skanowanie dziennie. Powinno Ci to w zupełności wystarczyć do wykrycia podatności na Twojej stronie.
Rejestracja#
- Przejdź do strony https://wpscan.com/#solutions
- Kliknij w przycisk Start for free widoczny w opcji Researcher.
- Zarejestruj się.
- Potwierdź podany adres e-mail, powinieneś otrzymać na niego wiadomość z adresu security@wpscan.com
- Przejdź do https://wpscan.com/
- Kliknij w przycisk Login w prawym górnym rogu.
- Zaloguj się na nowo utworzone konto.
- Po zalogowaniu zobaczysz stronę z Twoim API Token.
Konfiguracja#
- Zaloguj się do panelu administracyjnego WordPress.
- Przejdź do sekcji Wtyczki.
- Kliknij w przycisk Dodaj nową.
- Wyszukaj wtyczki o nazwie WPScan
- Kliknij w przycisk Zainstaluj teraz.
- Kliknij w przycisk Aktywuj.
-
Zobaczysz poniższy komunikat. Kliknij w podświetlony napis Settings, lub przejdź do sekcji WPScan > Settings.
-
W polu WPScan API Token wpisz API Token z aplikacji WPScan.
-
Kliknij w przycisk Zapisz zmiany.
-
Ustaw odpowiednią dla siebie godzinę, o której ma zostać wykonany skan.
Powiadomienia#
- Zaloguj się do panelu administracyjnego WordPress.
- Przejdź do sekcji WPScan > Report.
-
Skonfiguruj codzienne powiadomienia o wykrytych podatnościach w sekcji Notification znajdującej się po prawej stronie okna. Podaj adres e-mail, na który chcesz otrzymywać powiadomienia. Kliknij w przycisk Zapisz zmiany.
-
E-mail z wynikami skanu otrzymasz bezpośrednio po wykonaniu automatycznego skanu, który skonfigurowałeś wcześniej.




