Přeskočit na obsah
puluno

Bezpečnost a dostupnost

Hlavičky, XML-RPC, REST users

Chybí security.txt, XML-RPC je otevřené, nebo REST vypisuje uživatele — nálezy Health a Guard.

Typický příznak

Průzkumník hlásí bezpečnostní nálezy, penetration test našel xmlrpc.php, enumerace autorů.

Puluno moduly

HealthGuard

Vrácení změny

Ano — vrátit v Center

Kódy nálezů

security_txt_missing, xmlrpc_public, rest_users_public, hsts_missing, csp_missing

Co vidíte

  • security_txt_missing, xmlrpc_public, rest_users_public, chybějící HSTS/CSP/X-Frame-Options.
  • /wp-json/wp/v2/users vrací seznam loginů.
  • Brute-force pokusy na xmlrpc.php v logu hostingu.
  • Klient dostal audit „WordPress není hardened“.

Proč to vzniká

WordPress default není minimal attack surface. Pluginy a hosting to často nechají otevřené.

Typické rizika:

  • XML-RPC pro pingback / starý mobilní klient — dnes často zbytečné.
  • REST users endpoint pro Gutenberg — veřejný bez autentizace.
  • Chybí /.well-known/security.txt pro responsible disclosure.
  • Chybí HSTS / X-Frame-Options (Guard / Health).

Co udělá Puluno

FázeModulAkce
DiagnózaPrůzkumník + Healthhlavičky, endpointy, security.txt
ApplyHealthhardening presets (XML-RPC off, REST users)
ApplyGuardsecurity.txt draft, monitoring
VerifyPrůzkumníkstejná URL — nálezy pryč

Ne vše jde Apply — některé hlavičky patří na nginx / Cloudflare.

Krok za krokem

  1. Průzkumník — bezpečnostní sekce, zapište kódy nálezů.
  2. Health Center → Apply hardening (po záloze).
  3. Ověřte, že legitimní služby nepoužívají XML-RPC (Jetpack, některé sync).
  4. security.txt — publikujte kontakt pro bezpečnostní reporty.
  5. HSTS a další hlavičky — hosting nebo Cloudflare Transform Rules.
  6. Verify: Průzkumník znovu.

Manuál: Health, Guard.

Rollback — vrátit změnu

Health hardening lze vrátit v Center — rollback presetu.

XML-RPC vypnutí: pokud něco přestane fungovat, rollback a hledejte závislost.

Kdy to není na Puluno

  • WAF na úrovni hostingu už útoky filtruje — nález může být informativní.
  • Headless WP bez classic REST — jiná architektura.
  • Puluno není WAF — nečekejte firewall jako Wordfence.

Manuál modulu