$tool_chip_tone = match ($status_badge_class) { 'badge--success' => 'success', 'badge--warm' => 'warm', default => '', }; $hero = [ 'title_id' => 'tool-title', 'eyebrow' => (string)($tool['category'] ?? 'Инструмент'), 'eyebrow_icon' => (string)($tool['icon'] ?? 'wrench'), 'title' => (string)$tool['h1'], 'lead' => (string)$tool['lead'], 'compact' => true, 'visual' => 'tool-check', 'chips' => [ ['label' => $status_label, 'icon' => $is_coming_soon ? 'clock' : 'check', 'tone' => $tool_chip_tone], ['label' => 'Бесплатно', 'icon' => 'check'], ['label' => 'Без регистрации', 'icon' => 'check'], ], ]; require __DIR__ . '/inc/sections/hero.php'; unset($tool_chip_tone);
Проверка

Введите адрес сайта на WordPress

Проверим, не «светятся» ли логины авторов через REST API и страницы ?author=. Ничего на сайте не меняем и пароли не подбираем.

Например: https://ваш-сайт.ru. Полный аудит WP — WP Quick Check.

Что делает

Что проверяет инструмент

Углублённая проверка утечки логинов WordPress: /wp-json/wp/v2/users, перебор ?author=, индекс REST. Оценка A–F и таблица видимых логинов. Кратко — в WP Quick Check; здесь только брутфорс-векторы без подбора паролей.

Список логинов

Видны ли логины авторов через /wp-json/wp/v2/users.

Утечка имён

Раскрываются ли реальные имена через author-страницы.

Открытые роутинги

Какие ещё REST-эндпоинты доступны без авторизации.

Рекомендации

Что и как закрыть — конкретными правилами для .htaccess или PHP.

Как работает

Что мы делаем «под капотом»

Делаем GET-запрос к /wp-json/wp/v2/users и к /?author=1, /?author=2 и т.д. Смотрим, что отдаётся в ответе. Не пытаемся ничего записать, не подбираем пароли — только читаем то, что ваш сервер сам отдаёт публично.

Что мы НЕ делаем

  • Не запрашиваем доступ в админку и не предлагаем установить плагин.
  • Не сохраняем результаты проверки — каждый запрос свежий.
  • Не пытаемся подобрать пароль, не сканируем уязвимости.
  • Работаем только с публично доступными данными (как поисковый бот).
Как читать результат

Что означают цифры и оценки

Таблица логинов — реальные имена пользователей, которые видит любой без пароля. Оценка ниже C — закройте перечисление до массового подбора паролей. Рекомендации внизу — правила .htaccess или код в functions.php; для WooCommerce проверьте, не сломается ли checkout.

Если плохо

Типовые причины и что делать

Не вердикт «навсегда» — стартовый чек-лист. Для ремонта под ключ — ссылка ниже.

Открыт wp/v2/users

Стандартная настройка WP — закрывается фильтром rest_endpoints или правилом в .htaccess.

Работают ?author=1

Перебор id авторов — редирект на /author/login/ раскрывает логин.

Слабые пароли админов

После утечки логина брутфорсят wp-login — включите лимит попыток и 2FA.

Хотите ту же проверку прямо сейчас?

Сделаем аудит руками

Запустили инструмент и нужна интерпретация результатов? Разберём вместе и подскажем, что чинить.

Если есть — поможет быстрее оценить задачу.
Необязательно · до 10 МБ · PNG, JPG, PDF, ZIP
Удобный канал связи

URL сайта и что именно беспокоит.

Не передаём третьим лицам · Политика