SITEURL SQL Enjeksiyon Testi wordpress siteler

5 Cevap php

Ben wordpress siteleri iframe Dolandırıcılar tarafından iki kez kesmek aldık olan bir müşterim var. Bu sitelerin içeriği içine iframe kodu enjekte ettik her zaman.

Bu geçen zaman, bugün, onlar sadece kendi iframe kod wp_options olarak siteurl değişti. Sonuç açıktı ve sadece güvenmek komut yollarını botch çıktı

<?php bloginfo(); ?>

Onun (FTP veya WordPress kendisi üzerinde) bir parola uzlaşma veya bir SQL enjeksiyon siteurl değiştirmek eğer ben belirleyemiyor. Değiştirilmiş tek şey siteurl olduğundan, belki de SQL Injection düşünüyorum.

Sizin düşünceleriniz nelerdir? Potansiyel SQL injection açıkları için bir site taramak için herhangi bir şekilde?

Sitede sadece aktif eklentileri iletişim formu 7 ve google xml site haritaları vardır.

5 Cevap

Bu SQL Injection 0-gün bu saldırıda kullanılan son derece düşüktür. Wordpress şimdiye kadar denetlenen en güvensiz PHP projelerinden biri olduğunu ve bu kadar güvensiz olduğu için bir Pwnie ödülünü kazandı. "Wordpress hacker" onlar basit kusur kavrayamayan nerede çünkü benim açığı raporlardan birini reddetti, tam bir şaka, onlar bile benim yararlanmaya çalışan kodu rahatsız etmedi. (Kusur yamalı edildi.)

FTP kullanarak bir extremely kötü bir fikirdir. Düz metin olarak açık internet üzerinden düz metin parolalar ve kaynak kodu iletiliyor, tamamen deli olması gerekir. SFTP kullanın!! Ben FTP şifreleri arıyorum ağ trafiğini koklama ile yayılan bir virüs ... (adını hatırlayamıyorum) orada olduğunu biliyorum, o günlükleri, ve geliştirir. Php ve. Html bulduğu dosyaları. Sunucuya FTP erişimi olan tüm makinelerde bir anti-virüs çalıştırın, AVG bu virüs kaldırmak olacaktır.

Ben wordpress ya da eklentileri biri asla güncellendi bahse. Eklentileri güvenlik açıkları yaygın web uygulamaları içine yıkmak için kullanılır. Tüm yüklü kütüphaneleri / web uygulamaları tüm sürüm numaralarını kontrol edin.

Eğer display_errors=On sizin php.ini açmak ve Sitewatch free service * veya açık kaynak Wapiti çalıştırmak SQL Enjeksiyon için sitenizi test etmek istiyorsanız, . Eğer herhangi bir güvenlik açıklarına yama sonra, emin yamalar tutmak yapmak için tarama yeniden çalıştırmak. Sonra PhpSecInfo php yüklemek kilitlemek için çalıştırın. Raporda tüm KIRMIZI girdileri kaldırmak için emin olun.

* Bu site / hizmet ile bağlı duyuyorum.

Yorum unutma. Kullanıcıların kayıt ve daha sonra görüşleri ve kendi profilinde kod atma ile ilgili sorunlar yaşadım. Orada kontrol edin.

Eğer ücretsiz bir SQL enjeksiyon tarayıcılar denediniz mi? Nessus yapar, ama o çağlarda veritabanları baktı ve ben yaptım sadece bir üstünkörü bakışta oldu değil, üzgünüm daha fazla yardımcı olamazdı, mevcut birkaç ücretsiz olanlar vardır, artık özgür değil.

Kağıt bağlantılı ise here Doğru, sen NTOSpider sitenizi saldırmak izin kullanmanız gerekir.

Ben kullanıcının PC FTP şifreleri çalmak truva atı olduğunu düşünüyorum.

SQL enjeksiyon karşı app test yazılımı gibi, cevaplar bol SO zaten burada var