Security Scan Results

https://www.pah.org.pl

Screenshot of https://www.pah.org.pl

www.pah.org.pl

D

Poor — Multiple Issues Found

31 issues detected

Scanned 4 months ago

31

Total

0

Critical

0

High

18

Medium

Info

WordPress version 6.6.5 detected

Medium

Plugin 'sitepress-multilingual-cms' v1: WPML [sitepress-multilingual-cms] < 4.6.1

Medium

Plugin 'sitepress-multilingual-cms' v1: WPML [sitepress-multilingual-cms] < 4.6.13

Medium

Plugin 'sitepress-multilingual-cms' v1: WPML [sitepress-multilingual-cms] < 4.6.1

Medium

Plugin 'sitepress-multilingual-cms' v1: WPML [sitepress-multilingual-cms] < 3.1.7.2

Medium

Plugin 'sitepress-multilingual-cms' v1: WPML [sitepress-multilingual-cms] < 4.6.1

Medium

Plugin 'sitepress-multilingual-cms' v1: WPML [sitepress-multilingual-cms] < 4.6.1

Medium

Plugin 'sitepress-multilingual-cms' v1: WPML [sitepress-multilingual-cms] < 4.5.11

Medium

Plugin 'sitepress-multilingual-cms' v1: WPML [sitepress-multilingual-cms] < 4.5.14

Medium

Plugin 'sitepress-multilingual-cms' v1: WPML [sitepress-multilingual-cms] < 4.5.11

Medium

Plugin 'js_composer' v7.9: WPBakery Page Builder < 8.7 - Stored Cross-Site Scripting via Custom JS Module

Medium

Plugin 'js_composer' v7.9: WPBakery Page Builder < 8.7 - Stored Cross-Site Scripting via vc_custom_heading Shortcode

Info

WP_DEBUG is disabled (no PHP errors visible)

Medium

Missing security header: X-Frame-Options -- Prevents clickjacking attacks

How to fix: Add to .htaccess: Header always set X-Frame-Options "SAMEORIGIN" — prevents clickjacking attacks.

Medium

Missing security header: X-Content-Type-Options -- Prevents MIME-type sniffing

How to fix: Add to .htaccess: Header always set X-Content-Type-Options "nosniff" — prevents MIME-type sniffing.

Medium

Missing security header: Strict-Transport-Security -- Enforces HTTPS connections

How to fix: Add to .htaccess or nginx: Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Info

Missing security header: Content-Security-Policy -- Controls resource loading

Info

Missing security header: Referrer-Policy -- Controls referrer information

Info

Missing security header: Permissions-Policy -- Controls browser feature access

Medium

SSL certificate expires in 8 days

How to fix: Your SSL certificate expires soon. Set up auto-renewal or renew manually.

Info

HTTP correctly redirects to HTTPS

Medium

Cookies missing security flags (HttpOnly, SameSite, Secure): PHPSESSID

How to fix: Set cookie security flags in wp-config.php: @ini_set("session.cookie_httponly", 1); @ini_set("session.cookie_secure", 1); @ini_set("session.cookie_samesite", "Lax");

Info

WordPress readme exposed (version info)

/readme.html

Info

WordPress license file exposed

/license.txt

Medium

User enumeration possible via REST API -- found: ania-derwich-kolodziej, edukacja-pah, hpahadm, lukasz, lumo-agencja

How to fix: Disable the REST API users endpoint with a plugin like Disable REST API or add a filter to block /wp/v2/users.

Low

wp-cron.php is publicly accessible (potential DDoS vector)

/wp-cron.php

How to fix: Disable WP-Cron in wp-config.php with define("DISABLE_WP_CRON", true) and use a real server cron job instead.

Low

External JS from popular domain: cdn-eu.clickdimensions.com (Tranco rank #24,907)

How to fix: This script is from a well-known domain (ranked in the top 100K globally). Likely legitimate, but verify it matches a service you intentionally added.

Medium

Suspicious inline JavaScript: unescape() usage

How to fix: Inspect this inline JavaScript carefully — obfuscated code can indicate malware injection.

Info

2 trusted external script(s): js.stripe.com (Payments), www.google.com (Google)

Low

1 external script(s) from popular domains (Tranco top 100K): cdn-eu.clickdimensions.com

How to fix: These scripts are from globally popular domains. They are very likely legitimate services but were not in our curated whitelist.

Checked against 11 blacklist services

Spamhaus DBL
SURBL
URIBL
SpamEatingMonkey
Barracuda
SORBS
Invaluement
URLhaus
OpenPhish
Google Safe Browsing
VirusTotal (70+ engines)

Your site needs immediate attention

We found critical security issues. Our experts can clean your site and fix all vulnerabilities within 24 hours.

Get Expert Cleanup — $49
Scan another site