WordPress security testing
Pentest WordPress i WooCommerce. Weryfikujemy stronę, panel, wtyczki i płatności.
Skan wersji nie pokaże, czy błąd we wtyczce, zbyt szeroka rola i słaba konfiguracja razem pozwalają przejąć panel, dane klientów albo proces zamówienia.
Krótka odpowiedź
Pentest WordPress to autoryzowana ocena całej instalacji: publicznej strony, panelu, kont użytkowników, wtyczek, motywu, REST API i konfiguracji serwera. Dla WooCommerce testujemy również koszyk, rabaty, zamówienia, płatności i granice dostępu do danych klientów. Automatyczne rozpoznanie uzupełniamy ręczną walidacją, aby raport zawierał potwierdzone ryzyko, a nie samą listę wersji.
Dla kogo
Kiedy ten zakres ma sens?
- Firmowe strony WordPress przetwarzające formularze i dane klientów
- Sklepy WooCommerce z płatnościami, kuponami i kontami kupujących
- Serwisy po migracji, przebudowie motywu albo instalacji nowych wtyczek
- Agencje i software house'y przekazujące klientowi gotowe wdrożenie
Zakres testu
Co sprawdzamy?
Panel i konta
Logowanie, reset hasła, MFA, enumeracja użytkowników, role, sesje i zabezpieczenie funkcji administracyjnych.
Wtyczki i motywy
Znane podatności, niebezpieczne akcje AJAX, brak kontroli uprawnień, nonce, upload oraz własny kod rozszerzeń.
REST API i integracje
Endpointy WordPress, webhooki, formularze, newsletter, CRM, systemy płatności i granice zaufania między usługami.
WooCommerce
Koszyk, ceny, kupony, zamówienia, zwroty, konta klientów, pliki cyfrowe i operacje panelu sklepu.
Pliki i konfiguracja
Kopie zapasowe, logi, pliki konfiguracyjne, sekrety, listowanie katalogów, XML-RPC i możliwość wykonania niepożądanego kodu.
Wpływ biznesowy
Minimalna walidacja przejęcia dostępu, danych lub procesu bez destrukcyjnych zmian i bez pobierania zbędnych danych.
Rezultat
Co dostajesz?
- Raport potwierdzonych podatności z dowodami
- Rozdzielenie problemów WordPress, hostingu i kodu własnego
- Priorytety napraw dla właściciela strony i wykonawcy
- Konkretne zalecenia konfiguracji oraz aktualizacji
- Jeden retest uzgodnionych poprawek
Inwentaryzacja zakresu
Potwierdzamy domeny, środowisko, role, WooCommerce, integracje, kod własny i dozwolone techniki.
Rozpoznanie instalacji
Mapujemy powierzchnię WordPress, komponenty, endpointy, formularze, konta i procesy o największym wpływie.
Ręczna walidacja
Sprawdzamy kontrolę dostępu, logikę sklepu i możliwość połączenia błędów w bezpiecznym, autoryzowanym scenariuszu.
Raport i retest
Wskazujemy właściciela każdej poprawki, kolejność działań i potwierdzamy usunięcie kluczowych problemów.
Cena i decyzja
Ile kosztuje pentest WordPress?
Cena zależy od liczby ról, formularzy, wtyczek, integracji i funkcji WooCommerce. Mała strona z panelem i ograniczonym zestawem komponentów może otrzymać szybką kwalifikację. Sklep z płatnościami, kodem własnym i wieloma integracjami wymaga szerszego zakresu oraz osobnego harmonogramu.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy aktualny WordPress nadal potrzebuje pentestu?+
Tak. Aktualizacje ograniczają znane podatności, ale nie wykrywają błędów uprawnień, konfiguracji, logiki WooCommerce, integracji ani kodu własnego.
Czy pentest obejmuje hosting?+
Może obejmować konfigurację widoczną z poziomu strony i autoryzowany zakres serwera. Pełny test hostingu lub infrastruktury wymaga potwierdzenia własności i osobnego zakresu.
Czy test można wykonać na produkcji?+
Można po ocenie ryzyka i uzgodnieniu ograniczeń, ale preferujemy stabilną kopię środowiska z reprezentatywną konfiguracją. Nie wykonujemy działań mogących uszkodzić dane bez osobnej zgody.