Пентест сайта на CMS — это проверка безопасности сайтов на WordPress, 1С-Битрикс, Joomla, Drupal и других системах управления. Большинство взломов таких сайтов происходит через уязвимые плагины, темы, устаревшие версии и ошибки конфигурации. Мы находим эти слабые места раньше, чем ими воспользуются.
Что мы проверяем на CMS-сайте
Сайт на популярной CMS — массовая цель: под неё есть готовые эксплойты и боты. Мы проверяем:
- Уязвимые плагины и модули — известные CVE и ошибки в расширениях.
- Темы и кастомный код — инъекции, загрузка файлов, XSS.
- Устаревшие версии ядра CMS и компонентов.
- Ошибки конфигурации — открытые панели, отладка, права доступа.
- Безопасность админки — перебор, слабые пароли, обход входа.
- Признаки компрометации — веб-шеллы и бэкдоры (по запросу).
Как проходит тестирование
Мы определяем CMS, её версию и полный состав расширений, сверяемся с базами известных уязвимостей и вручную проверяем кастомный код и конфигурацию. Особое внимание — плагинам и темам: именно они чаще всего становятся точкой входа. Все находки подтверждаем эксплуатацией.
Стандарты и методологии
Тестируем вручную по признанным методологиям веб-безопасности:
- OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
- OWASP API Security Top 10 — для API и интеграций.
- PTES — методология тестирования на проникновение.
- Ручная эксплуатация каждой находки — не только автосканер.
Что вы получаете
Отчёт с перечнем уязвимостей, воспроизведением, оценкой риска и рекомендациями по обновлению, конфигурации и защите. Бесплатный ретест после исправления.
Смежное: пентест веб-приложений, защита сайта от вирусов и взлома.