رفتن به مطلب
انجمن تیم امنیتی گارد ایران

ارسال های توصیه شده

سلام دوستان

 

طی چند ماه اخیر شاهد نفوذ به سیستم های مدیریت محتوای Wordpress بودیم که hacker بدون داشتن رمز عبور مدیریت با ارسال درخواست های خاصی با متود POST به wp-admin قادر به دور زدن رمز عبور ( bypass ) و ورود به بخش مدیریت بوده و پس از آن به کل سیستم مدیریت محتوا و همچنین هاست دسترسی خواهد داشت

این حفره امنیتی خطرناک که در آخرین نسخه‌های wordpress نیز وجود دارد، هنوز به طور رسمی منتشر نشده و به شکل private می‌باشد و به همین دلیل wordpress هنوز patch و securirty fix رسمی جهت رفع این نقیصه ارائه نکرده

با توجه به اینکه این ضعف امنیتی می‌تواند منجر به دسترسی کامل hacker به کل هاست و سایت شود، جهت جلوگیری از هرگونه نفوذ و سوء استفاده اکیداً توصیه میشود از طریق cPanel بخش Password Protection حتماً روی مسیر wp-admin کلیه نسخه‌های wordpress خود یک رمز ثانویه قرار دهید، در این صورت hacker بدون داشتن آن رمز قادر به ارسال درخواست به wp-admin و نفوذ نخواهد بود

 

و راهکارش گذاشتن رمز رو پنل است اگر کسی اطلاع داره چگونه اینا هک میکنند با این روش توضیحی بدهد متشکرم

لینک به دیدگاه
به اشتراک گذاری در سایت های دیگر

سل

 

سلام و درود

دوست عزیز لطفا اسپم بیخودی ندین

اگر جوای نمیده کسی دلیلش اینه این خبر برای 5 سال پیشه!!

یعنی یچیزی کمتر از نسخه 3

الان آخرین نسخه وردپرس 4.3 هست

دیگه الان این باگ ها پچ شدن شونصد درصد

شما حتی روش نفوذ هم پیدا کنی ، اصلا این نسخه های وردپرس پیدا نمیشن

سایت هاشون منقرض شدن :-)

موفق باشید

سلام ولی سایت من با اخرین نسخه ای که نصب بود هک شد و مدیر سرور هم همین دلیل را گفت و راه حل داد بهم همان رمز از هاست و درست شد با وجود اخرین نسخه خب من همون روش قدیمی را میخوام بدونم آیا شما میدانید چگونه است اگر میدانید بگید متشکرم

لینک به دیدگاه
به اشتراک گذاری در سایت های دیگر

سلام.

فکر میکنم منظورتون رو فهمیده باشم.

این حمله از نوع Xssکرwp-admin رخ میده.

خوب این باگ رو با این دورک زیر که ساختم قابل پیدا کردن هست.

خوب در این حملات ما میایم و دستورات خودمون رو اجرا میکنیم و هر دستوری قابل اجراست و هر کاری میشه باهاش کرد.

inurl:/wp-content/plugins/wp-password/login.php?err=

موفق باشید

لینک به دیدگاه
به اشتراک گذاری در سایت های دیگر

برای ارسال دیدگاه یک حساب کاربری ایجاد کنید یا وارد حساب خود شوید

برای اینکه بتوانید دیدگاهی ارسال کنید نیاز دارید که کاربر سایت شوید

ایجاد یک حساب کاربری

برای حساب کاربری جدید در سایت ما ثبت نام کنید. عضویت خیلی ساده است !

ثبت نام یک حساب کاربری جدید

ورود به حساب کاربری

دارای حساب کاربری هستید؟ از اینجا وارد شوید

ورود به حساب کاربری

انجمن تیم امنیتی گارد ایران

تیم امنیتی گارد ایران یک گروه مستقل است که قوانین آن با خط مشی جمهوری اسلامی ایران مغایرت ندارد. تیم امنیتی گارد ایران از سال 1393 فعالیت خود را آغاز کرد و هدف این تیم تامین امنیت سایت ها و سرورهای ایرانی است. تیم ما همیشه برای دفاع از مرزهای سایبری سرزمین عزیزمان ایران آماده است.

شبکه های اجتماعی

×
×
  • اضافه کردن...