باگ شدید wordpress ! - نسخه قابل چاپ +- Parsi Coders (http://parsicoders.com) +-- انجمن: Security and influence (http://parsicoders.com/forumdisplay.php?fid=59) +--- انجمن: Security (http://parsicoders.com/forumdisplay.php?fid=60) +--- موضوع: باگ شدید wordpress ! (/showthread.php?tid=2686) |
باگ شدید wordpress ! - Amin_Mansouri - 08-19-2012 طی چند ماه اخیر شاهد نفوذ به سیستم های مدیریت محتوای Wordpress بودیم که hacker بدون داشتن رمز عبور مدیریت با ارسال درخواست های خاصی با متود POST به wp-admin قادر به دور زدن رمز عبور ( bypass ) و ورود به بخش مدیریت بوده و پس از آن به کل سیستم مدیریت محتوا و همچنین هاست دسترسی خواهد داشت این حفره امنیتی خطرناک که در آخرین نسخههای wordpress نیز وجود دارد، هنوز به طور رسمی منتشر نشده و به شکل private میباشد و به همین دلیل wordpress هنوز patch و securirty fix رسمی جهت رفع این نقیصه ارائه نکرده با توجه به اینکه این ضعف امنیتی میتواند منجر به دسترسی کامل hacker به کل هاست و سایت شود، جهت جلوگیری از هرگونه نفوذ و سوء استفاده اکیداً توصیه میشود از طریق cPanel بخش Password Protection حتماً روی مسیر wp-admin کلیه نسخههای wordpress خود یک رمز ثانویه قرار دهید، در این صورت hacker بدون داشتن آن رمز قادر به ارسال درخواست به wp-admin و نفوذ نخواهد بود RE: باگ شدید wordpress ! - Amin_Mansouri - 08-19-2012 این خبرو من تایید میکنم واسه یکی از نمایندگین سایت ساخته بودم کلی شل روش اپلود کرده بودن که هکش کنن این باگ priv8 کسی اگر باگو داره واسم بفرسته اما با چشم خودم این باگو دیدم ولی نزاشتم یه دونه شل اجرا بشه. این باگ در اخرین ورژن وردپرس هم هست ! RE: باگ شدید wordpress ! - امیر - 08-19-2012 درود: امین جان منم یه چیزی هایی در موردش شنیدم اگه شما سایت رو درست کردید مگه نمیتونید ای پی کسانی که مشکوک بودن رو در بیارین یا تمام داده ها رو ماتورینگ کنی که ببینی طرف چیکار میکنه RE: باگ شدید wordpress ! - nimaarek - 08-19-2012 اینو میگی ؟ http://abysssec.com/files/WordPress_ClickJack.rar RE: باگ شدید wordpress ! - Amin_Mansouri - 08-19-2012 (08-19-2012، 07:07 PM)امیر نوشته: درود: |