WordPress security testing

Pentest WordPress i WooCommerce. Weryfikujemy stronę, panel, wtyczki i płatności.

Skan wersji nie pokaże, czy błąd we wtyczce, zbyt szeroka rola i słaba konfiguracja razem pozwalają przejąć panel, dane klientów albo proces zamówienia.

Krótka odpowiedź

Pentest WordPress to autoryzowana ocena całej instalacji: publicznej strony, panelu, kont użytkowników, wtyczek, motywu, REST API i konfiguracji serwera. Dla WooCommerce testujemy również koszyk, rabaty, zamówienia, płatności i granice dostępu do danych klientów. Automatyczne rozpoznanie uzupełniamy ręczną walidacją, aby raport zawierał potwierdzone ryzyko, a nie samą listę wersji.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmowe strony WordPress przetwarzające formularze i dane klientów
  • Sklepy WooCommerce z płatnościami, kuponami i kontami kupujących
  • Serwisy po migracji, przebudowie motywu albo instalacji nowych wtyczek
  • Agencje i software house'y przekazujące klientowi gotowe wdrożenie

Zakres testu

Co sprawdzamy?

01

Panel i konta

Logowanie, reset hasła, MFA, enumeracja użytkowników, role, sesje i zabezpieczenie funkcji administracyjnych.

02

Wtyczki i motywy

Znane podatności, niebezpieczne akcje AJAX, brak kontroli uprawnień, nonce, upload oraz własny kod rozszerzeń.

03

REST API i integracje

Endpointy WordPress, webhooki, formularze, newsletter, CRM, systemy płatności i granice zaufania między usługami.

04

WooCommerce

Koszyk, ceny, kupony, zamówienia, zwroty, konta klientów, pliki cyfrowe i operacje panelu sklepu.

05

Pliki i konfiguracja

Kopie zapasowe, logi, pliki konfiguracyjne, sekrety, listowanie katalogów, XML-RPC i możliwość wykonania niepożądanego kodu.

06

Wpływ biznesowy

Minimalna walidacja przejęcia dostępu, danych lub procesu bez destrukcyjnych zmian i bez pobierania zbędnych danych.

Rezultat

Co dostajesz?

  • Raport potwierdzonych podatności z dowodami
  • Rozdzielenie problemów WordPress, hostingu i kodu własnego
  • Priorytety napraw dla właściciela strony i wykonawcy
  • Konkretne zalecenia konfiguracji oraz aktualizacji
  • Jeden retest uzgodnionych poprawek
01

Inwentaryzacja zakresu

Potwierdzamy domeny, środowisko, role, WooCommerce, integracje, kod własny i dozwolone techniki.

02

Rozpoznanie instalacji

Mapujemy powierzchnię WordPress, komponenty, endpointy, formularze, konta i procesy o największym wpływie.

03

Ręczna walidacja

Sprawdzamy kontrolę dostępu, logikę sklepu i możliwość połączenia błędów w bezpiecznym, autoryzowanym scenariuszu.

04

Raport i retest

Wskazujemy właściciela każdej poprawki, kolejność działań i potwierdzamy usunięcie kluczowych problemów.

Cena i decyzja

Ile kosztuje pentest WordPress?

Cena zależy od liczby ról, formularzy, wtyczek, integracji i funkcji WooCommerce. Mała strona z panelem i ograniczonym zestawem komponentów może otrzymać szybką kwalifikację. Sklep z płatnościami, kodem własnym i wieloma integracjami wymaga szerszego zakresu oraz osobnego harmonogramu.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy aktualny WordPress nadal potrzebuje pentestu?+

Tak. Aktualizacje ograniczają znane podatności, ale nie wykrywają błędów uprawnień, konfiguracji, logiki WooCommerce, integracji ani kodu własnego.

Czy pentest obejmuje hosting?+

Może obejmować konfigurację widoczną z poziomu strony i autoryzowany zakres serwera. Pełny test hostingu lub infrastruktury wymaga potwierdzenia własności i osobnego zakresu.

Czy test można wykonać na produkcji?+

Można po ocenie ryzyka i uzgodnieniu ograniczeń, ale preferujemy stabilną kopię środowiska z reprezentatywną konfiguracją. Nie wykonujemy działań mogących uszkodzić dane bez osobnej zgody.