https://shop.arredodalpozzo.it
Scan complete
shop.arredodalpozzo.it
28 issues detected
Scanned 4 months ago
28
Total
0
Critical
0
High
14
Medium
WordPress version 6.4.3 detected
Plugin 'user-registration-plugin-for-woocommerce' v1.0: Custom User Registration Fields for WooCommerce <= 2.1.2 - Unauthenticated Arbitrary File Upload
Plugin 'sitepress-multilingual-cms' v4.6.9: WPML [sitepress-multilingual-cms] < 4.6.13
Plugin 'woocommerce-brands' v1.6.30: WooCommerce Brands <= 1.6.49 - Cross-Site Request Forgery
Plugin 'woocommerce-brands' v1.6.30: WooCommerce Brands <= 1.6.45 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
Plugin 'woocommerce-multilingual' v5.3.5: WooCommerce Multilingual & Multicurrency <= 5.3.8 - Missing Authorization
Plugin 'woocommerce-multilingual' v5.3.5: WooCommerce Multilingual & Multicurrency with WPML <= 5.3.7 - Reflected Cross-Site Scripting
Plugin 'woocommerce-multilingual' v5.3.5: WooCommerce Multilingual & Multicurrency <= 5.3.6 - Missing Authorization
Plugin 'woocommerce-multilingual' v5.3.5: WooCommerce Multilingual & Multicurrency with WPML [woocommerce-multilingual] < 5.3.5
Plugin 'woocommerce-multilingual' v5.3.5: WooCommerce Multilingual & Multicurrency with WPML [woocommerce-multilingual] < 5.3.7
Plugin 'woocommerce-multilingual' v5.3.5: WooCommerce Multilingual & Multicurrency with WPML [woocommerce-multilingual] < 5.3.8
Plugin 'woocommerce-multilingual' v5.3.5: WooCommerce Multilingual & Multicurrency with WPML [woocommerce-multilingual] < 5.3.9
WP_DEBUG is disabled (no PHP errors visible)
Missing security header: X-Content-Type-Options -- Prevents MIME-type sniffing
How to fix: Add to .htaccess: Header always set X-Content-Type-Options "nosniff" — prevents MIME-type sniffing.
Missing security header: Content-Security-Policy -- Controls resource loading
Missing security header: Permissions-Policy -- Controls browser feature access
3 of 6 security headers configured
SSL certificate valid (174 days remaining) — issued by Sectigo Limited
HTTP correctly redirects to HTTPS
WordPress readme exposed (version info)
/readme.html
WordPress license file exposed
/license.txt
User enumeration possible via REST API -- found: agatabackend, annabackend, devssnt, giacomobackend, mariavittoriabackend
How to fix: Disable the REST API users endpoint with a plugin like Disable REST API or add a filter to block /wp/v2/users.
wp-cron.php is publicly accessible (potential DDoS vector)
/wp-cron.php
How to fix: Disable WP-Cron in wp-config.php with define("DISABLE_WP_CRON", true) and use a real server cron job instead.
Suspicious inline JavaScript: heavy unicode-escaped strings (98 occurrences)
How to fix: Inspect this inline JavaScript carefully — obfuscated code can indicate malware injection.
External JS from popular domain: js.hsforms.net (Tranco rank #10,391)
How to fix: This script is from a well-known domain (ranked in the top 100K globally). Likely legitimate, but verify it matches a service you intentionally added.
2 trusted external script(s): js.hs-scripts.com (Email Marketing), www.google.com (Google)
1 external script(s) from popular domains (Tranco top 100K): js.hsforms.net
How to fix: These scripts are from globally popular domains. They are very likely legitimate services but were not in our curated whitelist.
Checked against 11 blacklist services
This surface scan checks what's publicly visible. A deep scan connects via SSH to check file integrity, database injections, and hidden backdoors.
Run Deep Scan — $1