Read-only audit van haarvisie.nl (22-06-2026). Alles zelf geverifieerd met curl/openssl. De site is niet aangeraakt — puur onderzocht. Hieronder een developer-klare lijst, gesorteerd op urgentie.
HOOG — Security headers ontbreken volledig.curl -I toont geen HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy of Permissions-Policy. Kwetsbaarder voor clickjacking, MIME-sniffing, SSL-stripping. Advies: toevoegen in nginx (minimaal HSTS, X-Frame-Options SAMEORIGIN, X-Content-Type-Options nosniff, Referrer-Policy strict-origin-when-cross-origin).
HOOG — xmlrpc.php met pingback actief.POST /xmlrpc.php system.listMethods geeft pingback.ping; een echte pingback werd geaccepteerd (geen blokkade). Misbruikroute voor brute-force + DDoS. Advies: xmlrpc.php blokkeren in nginx (tenzij Jetpack/app het echt nodig heeft).
MIDDEN/HOOG — PHPSESSID-cookie zonder Secure/HttpOnly/SameSite. Cookie leesbaar voor JavaScript, kan over http lekken. Advies:session.cookie_secure + cookie_httponly + SameSite=Lax; én uitzoeken waaróm de homepage een PHP-sessie start.
MIDDEN — TLS 1.1 nog toegestaan.openssl s_client -tls1_1 verbindt. Verouderd. Advies: in nginx alleen TLS 1.2 + 1.3.
MIDDEN — readme.html publiek (200). Verklapt WordPress + versie-hint. Advies: in nginx deny (regenereert bij elke update).
MIDDEN — WordPress-versie zichtbaar. HTML bevat meta generator: WordPress 7.0 + plugin-versies. Advies: generator-meta verwijderen.
Vastgesteld via curl -I/curl -s op haarvisie.nl + www, openssl s_client (TLS/cert), POST naar /xmlrpc.php (pingback), en grep op de homepage-HTML. Niets gewijzigd.