Security Scan Results

https://ncpwd.go.ke

Screenshot of https://ncpwd.go.ke

ncpwd.go.ke

F

Critical — Immediate Action Needed

48 issues detected

Scanned 4 months ago

48

Total

0

Critical

0

High

36

Medium

Info

WordPress version 6.9.4 detected

Medium

Plugin 'jet-menu' v2.4.7.1: JetMenu <= 2.4.11.1 - Authenticated (Subscriber+) Information Exposure

Medium

Plugin 'jet-menu' v2.4.7.1: JetMenu <= 2.4.9 - Missing Authorization

Medium

Plugin 'jet-engine' v3.6.2: JetEngine [jet-engine] < 3.7.1.1

Medium

Plugin 'jet-engine' v3.6.2: JetEngine [jet-engine] < 3.6.3

Medium

Plugin 'jet-engine' v3.6.2: JetEngine [jet-engine] < 3.6.5

Medium

Plugin 'jet-engine' v3.6.2: JetEngine [jet-engine] <= 3.7.7 (unfixed)

Medium

Plugin 'jet-engine' v3.6.2: JetEngine [jet-engine] <= 3.8.1.1 (unfixed)

Medium

Plugin 'elementor' v0.2.1: Elementor Website Builder &#8211; More Than Just a Page Builder [elementor] < 2.9.10 (closed)

Medium

Plugin 'elementor' v0.2.1: Elementor Website Builder &#8211; More Than Just a Page Builder [elementor] < 3.1.4 (closed)

Medium

Plugin 'elementor' v0.2.1: Elementor Website Builder &#8211; More Than Just a Page Builder [elementor] < 3.1.4 (closed)

Medium

Plugin 'elementor' v0.2.1: Elementor Website Builder &#8211; More Than Just a Page Builder [elementor] < 3.1.4 (closed)

Medium

Plugin 'elementor' v0.2.1: Elementor Website Builder &#8211; More Than Just a Page Builder [elementor] < 3.0.14 (closed)

Medium

Plugin 'elementor' v0.2.1: Elementor Website Builder &#8211; More Than Just a Page Builder [elementor] < 2.9.3 (closed)

Medium

Plugin 'elementor' v0.2.1: Elementor Website Builder &#8211; More Than Just a Page Builder [elementor] < 2.9.14 (closed)

Medium

Plugin 'elementor' v0.2.1: Elementor Website Builder &#8211; More Than Just a Page Builder [elementor] < 2.9.6 (closed)

Medium

Plugin 'elementor' v0.2.1: Elementor Website Builder &#8211; More Than Just a Page Builder [elementor] < 2.9.9 (closed)

Medium

Plugin 'elementor' v0.2.1: Elementor Website Builder &#8211; More Than Just a Page Builder [elementor] < 1.8.0 (closed)

Medium

Plugin 'jet-tabs' v2.2.6.2: JetTabs <= 2.2.7 - Authenticated (Contributor+) Stored Cross-Site Scripting

Medium

Plugin 'jet-tabs' v2.2.6.2: JetTabs <= 2.2.12 - Missing Authorization

Medium

Plugin 'jet-tabs' v2.2.6.2: JetTabs <= 2.2.9 - Authenticated (Subscriber+) Information Exposure

Medium

Plugin 'jet-tabs' v2.2.6.2: JetTabs <= 2.2.12 - Authenticated (Contributor+) Stored Cross-Site Scripting

Medium

Plugin 'jet-tabs' v2.2.6.2: JetTabs <= 2.2.9 - Authenticated (Contributor+) Stored Cross-Site Scripting

Medium

Plugin 'jet-tabs' v2.2.6.2: JetTabs <= 2.2.9.1 - Authenticated (Contributor+) Stored Cross-Site Scripting

Medium

Plugin 'elementskit' v3.7.5: ElementsKit Pro <= 3.7.8 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via url Parameter

Medium

Plugin 'jet-blocks' v1.3.16: JetBlocks For Elementor <= 1.3.18 - Authenticated (Subscriber+) Information Disclsoure

Medium

Plugin 'jet-blocks' v1.3.16: JetBlocks For Elementor <= 1.3.16 - Authenticated (Contributor+) Stored Cross-Site Scripting

Medium

Plugin 'jet-blocks' v1.3.16: JetBlocks For Elementor <= 1.3.19 - Authenticated (Contributor+) Stored Cross-Site Scripting

Medium

Plugin 'jet-blocks' v1.3.16: JetBlocks For Elementor <= 1.3.16 - Missing Authorization

Medium

Plugin 'jet-blocks' v1.3.16: JetBlocks For Elementor <= 1.3.18 - Authenticated (Contributor+) Stored Cross-Site Scripting

Medium

Theme 'astra' v4.3.1: Astra WordPress Theme - Authenticated (Contributor+) Stored Cross-Site Scripting via Post Meta vulnerability

Medium

Theme 'astra' v4.3.1: Astra <= 4.6.4 - Authenticated (Editor+) Stored Cross-Site Scripting via Theme Header/Footer

Medium

Theme 'astra' v4.3.1: Astra <= 4.6.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Display Name

Info

WP_DEBUG is disabled (no PHP errors visible)

Medium

Missing security header: X-Frame-Options -- Prevents clickjacking attacks

How to fix: Add to .htaccess: Header always set X-Frame-Options "SAMEORIGIN" — prevents clickjacking attacks.

Medium

Missing security header: X-Content-Type-Options -- Prevents MIME-type sniffing

How to fix: Add to .htaccess: Header always set X-Content-Type-Options "nosniff" — prevents MIME-type sniffing.

Medium

Missing security header: Strict-Transport-Security -- Enforces HTTPS connections

How to fix: Add to .htaccess or nginx: Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Info

Missing security header: Content-Security-Policy -- Controls resource loading

Info

Missing security header: Referrer-Policy -- Controls referrer information

Info

Missing security header: Permissions-Policy -- Controls browser feature access

Info

SSL certificate valid (44 days remaining) — issued by Google Trust Services

Medium

HTTP does not redirect to HTTPS

How to fix: Add a redirect rule in .htaccess or your host's SSL settings to force HTTP → HTTPS.

Info

All cookies have Secure, HttpOnly, and SameSite flags

Info

WordPress readme exposed (version info)

/readme.html

Info

WordPress license file exposed

/license.txt

Info

REST API user enumeration blocked

Info

No external scripts detected

Checked against 11 blacklist services

Spamhaus DBL
SURBL
URIBL
SpamEatingMonkey
Barracuda
SORBS
Invaluement
URLhaus
OpenPhish
Google Safe Browsing
VirusTotal (70+ engines)

Your site needs immediate attention

We found critical security issues. Our experts can clean your site and fix all vulnerabilities within 24 hours.

Get Expert Cleanup — $49
Scan another site