Alat radi automatsku, heurističku analizu vaše WordPress stranice u nekoliko koraka od usporedbe što vidi Google, do provjere je li vaš WordPress core ranjiv na aktivno iskorištavane CVE-ove. Evo detaljno, korak po korak, što se događa kad unesete domenu.
Ukupni risk score se računa zbrajanjem bodova svih pronađenih indikatora. Što je veći score, to je veća vjerojatnost da je stranica kompromitirana. Tabela ispod prikazuje sve indikatore koje alat prepoznaje i njihove bodove.
| Indikator | Bodovi | Pouzdanost | Opis |
|---|---|---|---|
| ▸ ClickFix / Lažni CAPTCHA | |||
| clickfix_fake_captcha Lažni CAPTCHA/verifikacija | 10 | visoka | Tekst poput "press ctrl+v", "verify you are human" vodi žrtvu da zalijepi maliciozni kod |
| clickfix_clipboard_manipulation Manipulacija clipboardom | 8 | visoka | navigator.clipboard.writeText ili clipboardData.setData upisuje maliciozni kod u međuspremnik |
| clickfix_keylogging Praćenje tipkovnice | 5 | visoka | Event listeneri za Ctrl+C, Ctrl+V, Ctrl+A prati što žrtva radi |
| ▸ TDS / EtherHiding / Blockchain | |||
| etherhiding_blockchain_rpc Blockchain RPC poziv | 10 | visoka | Poziv na BSC RPC endpoint, web3.eth, ili Ethereum smart contract dohvaća payload s blockchaina |
| web3_ethereum_library Web3/Ethereum biblioteka | 10 | visoka | Učitava Web3, ethers.js ili ethereum.request omogućuje interakciju s blockchainom |
| tds_domain_match Poznata TDS domena | 10 | visoka | Domena se nalazi na listi poznatih TDS / EtherHiding servera |
| tds_url_pattern_match Poznati TDS URL obrazac | 8 | visoka | URL sadrži oblik poput /jsrepo?rnd=, /redirect?= ili /gate? |
| ▸ Shell / Izvršavanje naredbi | |||
| shell_execution_reference Shell naredba | 10 | visoka | Poziv na powershell, cmd.exe, wscript, mshta, rundll32 |
| ▸ Base64 / Obfuskirani payload | |||
| suspicious_base64_payload Dugi base64 blok | 6 | srednja | Base64 string duži od 300 znakova često sadrži obfuskirani maliciozni kod |
| suspicious_network_request Sumnjiv network request | 5 | srednja | fetch() na nepoznatu domenu koja nije legitimna (Google, CDN, itd.) |
| ▸ HTML indikatori | |||
| html_fake_captcha_text Lažni CAPTCHA u HTML-u | 8 | visoka | Isti tekst kao i JS verzija, ali u statičkom HTML-u |
| html_clipboard_manipulation Clipboard u HTML-u | 5 | visoka | Inline JavaScript s clipboard manipulacijom |
| html_suspicious_base64 Base64 u HTML-u | 4 | srednja | Dugi base64 blok u HTML kodu |
| html_ctrl_key_logging Keylogging u HTML-u | 3 | srednja | ctrlKey + keyCode detekcija u inline kodu |
| ▸ JS Obfuskacija | |||
| js_obfuscation_eval eval() | 3 | niska | eval() može biti legitiman, ali često se koristi za obfuskaciju |
| js_obfuscation_atob atob() | 2 | niska | atob() dekodira base64, često u kombinaciji s obfuskacijom |
| js_obfuscation_unescape unescape() | 2 | niska | unescape() dekodira escape sekvence, često kod obfuskacije |
| js_heavy_obfuscation Teška obfuskacija | * | srednja | Kombinacija 3+ obfuskacijskih tehnika dodaje se automatski |
| ▸ Dinamičke skripte | |||
| dynamic_script_injection Dinamičko ubacivanje | 2 | niska | document.createElement('script') dinamički učitava JS |
| delayed_redirect Odgođeni redirect | 2 | niska | setTimeout + window.location odgođeno preusmjeravanje |
| document_key_event_listeners Key event listeneri | 1 | niska | document.addEventListener('keydown') prati tipke na razini dokumenta |
| hidden_elements_in_js Skriveni elementi | 1 | niska | display:none ili visibility:hidden u JS-u |
| ▸ HTML struktura | |||
| html_hidden_elements Skriveni HTML elementi | 1 | niska | div style="display:none" ili iframe style="display:none" |
| html_js_obfuscation JS obfuskacija u HTML-u | 1 | niska | Inline JS s eval(), atob() ili unescape() |
| html_delayed_redirect Redirect u HTML-u | 1 | niska | setTimeout redirect u inline kodu |
| ▸ Poznate biblioteke (preskaču se) | |||
| known_library_* jQuery, Elementor, WooCommerce, itd. | 0 | preskočeno | Prepoznate legitimne biblioteke se ne boduju smanjuju lažne pozitive |
| ▸ WordPress ranjivosti | |||
| wp2shell_critical wp2shell RCE lanac | +25 | visoka | Dodatnih 25 bodova ako je WordPress verzija pogođena CVE-2026-63030 + CVE-2026-60137 |
| bot_only_script_detected Bot-only skripte | +10 | visoka | Jednokratni bonus (+10) ako postoje skripte koje se učitavaju samo Googlebotu znak cloakinga |
| ▸ Cloaking | |||
| cloaking_detected Cloaking detektiran | force critical | visoka | Ako se title, description ili domena razlikuju između browser i bot verzije → force critical |
Pragovi: clean (0), low (1–3), medium (4–7), high (8–12), critical (13+)
Prvo provjeravamo je li unesena domena uopće WordPress instalacija (traži se wp-content, wp-includes ili wp-json). Alat je namijenjen isključivo WordPress stranicama ako meta nije WordPress, skeniranje se zaustavlja ovdje.
Stranica se dohvaća dva puta, s različitim User-Agent zaglavljem, i prati se cijeli redirect lanac korak po korak za oba slučaja. Uspoređuju se naslovi, meta opisi i krajnje domene svaka razlika je potencijalni cloaking signal.
Svaka vanjska skripta (i svaki dinamički ubačeni/inline kod) se posebno dohvaća i analizira na obrasce ClickFix-a, TDS-a i EtherHidinga. Poznate, legitimne biblioteke se prepoznaju i preskaču.
Ako je stranica WordPress, pokušavamo utvrditi točnu verziju i usporediti je s poznatim kritičnim ranjivostima koje se trenutno aktivno iskorištavaju u divljini.
Svi pronalasci se boduju prema težini, a besplatni sažetak prikazuje razinu rizika i broj pronađenih indikatora. Puni izvještaj s točnim retkom, isječkom koda i preporukama dostupan je uz kontakt.
Dovoljno da znate treba li vam dublja provjera.
Za kad trebate znati točno gdje je problem, ne samo da problem postoji.
Alat automatski prepoznaje obrasce, ne zamjenjuje ručnu sigurnosnu analizu. Neki indikatori (npr. obfuskacija ili base64 blokovi) mogu biti dio potpuno legitimnog koda minifikacija, analitika, ili biblioteke koje alat ne prepoznaje. Što je viša razina rizika i što je više različitih indikatora zajedno prisutno, to je nalaz pouzdaniji.
Skeniraj svoju stranicu