-
March 31st, 2015, 12:26
#1
عضو انجمن
مشکل امنیتی خطرناک و حیاتی در پلاگین Slider Revolution - وردپرس
مشکل امنیتی جدیدی در پلاگین WordPress Plugin Slider Revolution کشف شده است . که باعث می گردد تا نفوذگران به راحتی فایل های وب سایت شما را دانلود نمایند.
که از فایل های خطرناکی که میتوان از آن نام برد. فایل wp-config.php می باشد که اطلاعات بانک اطلاعاتی شما در آن ذخیره شده است . که نفوذگران با دانستن این اطلاعات می تواند به بانک اطلاعاتی شما متصل شده و اقدامات خرابکارانه خود نظیر دانلود بانک اطلاعاتی و یا تغییر در ساختار دیتابیس را انجام دهند.
و یا اگر شما نمی خواهید source وب سایت شما منتشر شود با سواستفاده از این مشکل امنیتی براحتی سورس فایل های شما در اختیار نفوذگران قرار می گیرد .
از اقدامات دیگران که می توان با بهره گیری و سوء استفاده از این مشکل امنیتی به آن دست یافت این است که پس از اتصال به بانک اطلاعاتی نفوذگران می توانند برای خود کاربر مدیر در وردپرس ایجاد کنند و سپس از طریق آن اقدام به آپلود فایل های مخرب خود نمایند.
برای جلوگیری از این مشکل امنیتی اقدامات زیر را انجام دهید.
۱- بروز رسانی پلاگین مربوطه
۲- کد کردن فایل wp-config.php
۳- ایجاد رمز اولیه برای صفحه wp-admin
۴- کنترل کاربران مدیر و حذف مدیران ایجاد شده
۵- برای اطمینان بیشتر و کنترل فایل های سایت که خود استفاده از اسکریپت CXS توصیه می گردد تا اگر نفوذگران فایل مخربی بر روی سایت شما آپلود نموده اند. فایل ها را شناسایی و حذف نماید.
جهت اطلاعات بیشتر در مورد این مشکل امنیتی . :
http://blog.securehost.ir/?p=10
https://www.facebook.com/SecureHost.ir
http://www.exploit-db.com/exploits/36554/
ارایه دهنده خدمات ایمن سازی سرور های مبتنی بر لینوکس و ویندوز
My
Crime Is My
Advisory .
Hacking Is The Best But Security Is The First
The Best Secure Hosting in Iran
http://SecureHost.ir
جهت تماس در شبکه IRC :mHUB.HIRCNetwork.com#Linux@Secure_Host
-
تعداد تشکر ها ازsecure_host به دلیل پست مفید
-
March 31st, 2015 12:26
# ADS
-
March 31st, 2015, 12:58
#2
عضو انجمن
پاسخ : مشکل امنیتی خطرناک و حیاتی در پلاگین Slider Revolution - وردپرس
فکر کنم اموزش این 2 تا رو میزاشتید بهتر بود
۲- کد کردن فایل wp-config.php
۳- ایجاد رمز اولیه برای صفحه wp-admin
معمولا کاربران کم به خودشون زحمت میدن برن دنبال اموزش باشن :دی
-
-
March 31st, 2015, 13:45
#3
عضو دائم
پاسخ : مشکل امنیتی خطرناک و حیاتی در پلاگین Slider Revolution - وردپرس

نوشته اصلی توسط
se7en-host
فکر کنم اموزش این 2 تا رو میزاشتید بهتر بود
۲- کد کردن فایل wp-config.php
۳- ایجاد رمز اولیه برای صفحه wp-admin
معمولا کاربران کم به خودشون زحمت میدن برن دنبال اموزش باشن :دی
کد کردن ساده باشه چندان به درد نمیخوره. بهتره با نرم افزار هایی نظیر ioncube کد شود.
و پوشه ادمین هم میتونن از (پسورد پروتکت دایرکتوری) رمز قرار بدن که البته این رو هر سایتی امکان قرار دادنش وجود نداره. چون در سایت هایی که نیازه تا کاربران لاگین کنن، نمیشه به تک تک کاربرا رمز رو ارسال کرد و...
..::| بیش از یک دهه |::..
-
-
March 31st, 2015, 14:27
#4
عضو دائم
پاسخ : مشکل امنیتی خطرناک و حیاتی در پلاگین Slider Revolution - وردپرس
سلام فکر کنم تغییر ادرس admin هم مناسب باشد درست میگویم ؟ با اگر اشتباه نکنم sf login move
-
-
March 31st, 2015, 14:29
#5
پاسخ : مشکل امنیتی خطرناک و حیاتی در پلاگین Slider Revolution - وردپرس
سلام
خیلیا دارن ازاین افزونه استفاده میکنند
کاش یه اموزش تکمیلی تر وجامع تر میذاشتید
-
-
March 31st, 2015, 14:54
#6
پاسخ : مشکل امنیتی خطرناک و حیاتی در پلاگین Slider Revolution - وردپرس
خیلی ممنون که اطلاع رسانی کردید.تو 10 دقیقه براحتی با دورکش شد 5تا کانفیگ سایت هارو دانلود کرد!
CloudHa
7079 2842 021
93 600 73 0913
-
-
March 31st, 2015, 15:28
#7
پاسخ : مشکل امنیتی خطرناک و حیاتی در پلاگین Slider Revolution - وردپرس
البته این مشکل امنیتی جدید نیست و از اواخر سال قبل میلادی باعث هک تعداد زیادی سایت وردپرسی شده:
http://blog.sucuri.net/2014/09/slide...exploited.html
البته مشکل فقط دسترسی برای دانلود فایلها نیست و امکان آپلود کد مخرب روی هاست قربانی هم از طریق حفره دیگر این افزونه وجود داره:
http://blog.sucuri.net/2014/12/revsl...ompromise.html
متاسفانه صاحبان وب سایت ها به این اصل ساده اولیه بروز رسانی cms ها و متعلقات اونها توجه نمی کنند. هنوز هم سایتهای زیادی هستند که بعد از گذشت چند ماه بروز رسانی انجام ندادن و سایتشون آسیب پذیر هست.
-
-
March 31st, 2015, 19:21
#8
عضو انجمن
پاسخ : مشکل امنیتی خطرناک و حیاتی در پلاگین Slider Revolution - وردپرس
اگز سطح دسترسی فایل wp-config.php را به 400 تغییر بدهیم، آیا مشکل برطرف خواهد شد؟
باران که می بارد تو می آیی --*-- باران گل، باران نیلوفر
باران مهر و ماه و آئینه --*-- باران شعر و شبنم و شبدر
-