Sécurité du CMS
Vérification de l’accessibilité de admin-ajax.php
Le fichier admin-ajax.php est utilisé par WordPress pour les requêtes AJAX. Vérifiez qu’il n’est pas accessible sans authentification pour éviter les abus et les fuites de données.
Ce que vérifie ce test
Ce test vérifie si admin-ajax.php est accessible et retourne une réponse sans authentification. Ce fichier est utilisé par WordPress pour traiter les requêtes AJAX (ex: chargement de contenu, envoi de formulaires, actions de l’admin). Si un attaquant peut accéder à ce fichier sans être authentifié, il peut exploiter certaines actions non protégées, provoquer des fuites de données ou exécuter des actions non autorisées sur votre site.
Notre recommandation
Protégez admin-ajax.php en vérifiant systématiquement les nonces (tokens de sécurité) et les permissions utilisateur dans les actions AJAX. Désactivez les actions non nécessaires en utilisant des plugins de sécurité (ex: Disable XML-RPC Ajax). Limitez les requêtes non authentifiées en ajoutant des conditions dans votre code (is_user_logged_in()). Utilisez un WAF (Web Application Firewall) pour surveiller et bloquer les requêtes suspectes vers admin-ajax.php.
Tests de sécurité