Безопасность сайта на WordPress — то, с чем к нам приходят чаще всего, но точно так же мы проверяем 1С-Битрикс, Joomla и Drupal. Пентест сайта на CMS показывает реальную защищённость движка, плагинов и конфигурации, а не просто список установленного софта. Большинство взломов происходит через уязвимые плагины, темы, устаревшие версии и ошибки конфигурации — эти слабые места мы находим раньше, чем ими воспользуются.
Что мы проверяем на CMS-сайте
Сайт на популярной CMS — массовая цель. Под неё готовы и эксплойты, и боты, которые долбят её круглосуточно. Проверяем:
- Уязвимые плагины и модули: известные CVE и ошибки в расширениях.
- Темы и кастомный код — инъекции, загрузка файлов, XSS.
- Устаревшие версии ядра CMS и компонентов.
- Ошибки конфигурации: открытые панели, отладка, права доступа.
- Безопасность админки — перебор, слабые пароли, обход входа.
- Признаки компрометации: веб-шеллы и бэкдоры (по запросу).
Типичные уязвимости, которые находим
Список находок у каждого проекта свой, но повторяющиеся сюжеты есть всегда. Чаще всего встречаем:
- Уязвимые плагины и темы: устаревшие или дырявые расширения, главный вектор взлома CMS.
- Слабая аутентификация и брутфорс: подбор паролей, нет лимитов и 2FA в админке.
- SQL-инъекции и XSS в кастомном коде, формах и сторонних модулях.
- Загрузка файлов и RCE: обход проверок загрузки и выполнение кода на сервере.
- Небезопасные права и конфигурация: открытые служебные файлы, доступный wp-config, XML-RPC.
- Эскалация привилегий: обычного пользователя дотягивают до администратора.
Безопасность сайта на WordPress и Битрикс: что проверяем отдельно
У WordPress и 1С-Битрикс разная архитектура и разные типичные проблемы, поэтому часть проверки идёт по отдельным чек-листам под каждую CMS.
- Пентест WordPress: аудит установленных плагинов и тем на известные CVE, проверка wp-config.php, XML-RPC, REST API и прав файловой системы.
- Плагины безопасности WordPress: смотрим, настроены ли Wordfence, iThemes Security или аналоги, и не создают ли они ложное чувство защищённости при дырявом ядре или теме.
- Безопасность Битрикс: проверка модуля «Проактивная защита», прав доступа к административной панели, компонентов и обработчиков, унаследованных от старых версий.
- Обновления и техдолг: устаревшие релизы ядра и модулей — источник большинства успешных атак на обе платформы.
Как проходит пентест сайта на CMS: этапы
- Согласование и границы (scope). Определяем цели, объекты и правила, чтобы работа шла легально и била в реальный бизнес-риск, а не в галочки для отчёта.
- Разведка и картирование. Сначала собираем всю поверхность атаки в границах проекта и только потом что-то эксплуатируем.
- Ручная эксплуатация. Дальше в дело идут руки: выстраиваем цепочки уязвимостей за пределами автосканеров и доказываем реальное воздействие.
- Анализ и отчёт. Каждую находку приоритизируем по CVSS, привязываем к бизнес-риску и расписываем с шагами воспроизведения.
- Поддержка и бесплатный ретест. Помогаем команде с исправлениями и повторно проверяем, что уязвимости действительно закрыты.
Инструменты и техники
WPScan, Burp Suite Pro, nuclei с наборами под CMS, ручная проверка плагинов, разбор конфигурации сервера. Автоматику пускаем только первым проходом — основную ценность даёт ручной разбор и понимание бизнес-логики.
Что вы получаете
- Отчёт с резюме для руководства и техническими деталями для инженеров.
- Каждая уязвимость — с шагами воспроизведения, оценкой по CVSS 3.1 и бизнес-контекстом.
- Приоритизированные рекомендации, которые можно применить сразу.
- Бесплатный повторный тест после исправлений и письмо-подтверждение для клиентов и аудиторов.
Кому нужен пентест сайта на CMS (WordPress, Битрикс)
- Сайтам на WordPress, 1С-Битрикс, Joomla и других CMS.
- Интернет-магазинам и корпоративным порталам на готовых движках.
- Компаниям после взлома или заражения сайта.
- Тем, кто хочет защититься до инцидента, а не после.
Стандарты и методологии
Тестируем вручную по признанным методологиям веб-безопасности:
- OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
- OWASP API Security Top 10 — для API и интеграций.
- PTES — методология тестирования на проникновение.
- Ручная эксплуатация каждой находки, а не только автосканер.
Смежные услуги
Если сайт уже заражён — начните с защиты сайтов от вирусов и реагирования на инциденты; для более глубокой проверки — пентест веб-приложений.
Стоимость и заказ
Цена услуги «Пентест сайта на CMS (WordPress, Битрикс)» зависит от объёма и глубины работ и фиксируется заранее, без скрытых доплат. Чтобы заказать пентест сайта на CMS, оставьте заявку — бесплатно проконсультируем, согласуем границы и посчитаем точную стоимость под ваш бюджет и сроки.