DOS аттака на WordPress через файл wp-trackback.php

Категории: Безопасность

Найдена новая уязвимость, которая позволяет провести DOS-атаку на ваш блог, с помощью файла wp-trackback.php.

Используя специальный скрипт злоумышленник может провести DOS-атаку на ваш блог. В результате чего блог перестанет отвечать на запросы пользователей, либо будет делать это слишком медленно из-за загруженности сервера хостинга.

Для того, чтобы обезопасить блог от данной атаки необходимо добавить следующие строчки в файл functions.php в папке шаблона вашего блога:

function ft_stop_trackback_dos_attacks(){
       global $pagenow;
       if ( 'wp-trackback.php' == $pagenow ){
               // DoS attack fix.
               if ( isset($_POST['charset']) ){
                       $charset = $_POST['charset'];
                       if ( strlen($charset) > 50 ) {  die; }
               }
       }
}
add_action('init','ft_stop_trackback_dos_attacks');

Если вы не хотите или не имеете возможности редактировать файлы шаблона, вашего блога, необходимо скачать и установить плагин, который обезопасит ваш блог от данной уязвимости.

Если вы ничего не боитесь, просто ожидайте, пока выйдет версия исправляющая данную уязвимость, теоретически это будет версия 2.8.5, и выйдет она либо сегодня ночью, либо завтра утром.

Комментарии: 5Напишите свой комментарий!

  1. Вадим Кысса Написал(а):

    Будем ждать новой версии, осталось совсем мало :)

  2. WOLF BESPREDEL Написал(а):

    А мужики-то не знают :) А при отключении trackback’a уязвимость становиться не актуальной, если я правильно понял?

  3. Dmitriy Donchenko Написал(а):

    Совершенно неправильно, потому что проверка включения трекбэка происходит после кода через который реализуется уязвимость.

    Да и не думаю я, что кто-то бы стал плагины и функции придумывать, если бы можно было просто отключить трекбеки.

  4. WOLF BESPREDEL Написал(а):

    Спасибо, пошёл наводить панику :)

  5. Autobing Написал(а):

    Спасибо за полезную инфу, а новая версия будет тяжелее, добавлены новые функции

4 Ссылки на эту запись

  1. Уязвимость в файле wp-trackback.php | Безопасность WordPress блогов Написал(а):

    […] Эксплоит уязвимости: jarraltech.com/2009/10/new-0-day-wordpress-exploit/ Источник: blogproblog.com/wp-trackback_dos_attack/ […]

  2. Новая версия Wordpress 2.8.5 | Блог про блоги от Дмитрия Донченко Написал(а):

    […] я писал о том, что в WordPress найдена уязвимость, с помощью которой злоумышленники могут провести […]

  3. Вышла новая версия WordPress – 2.8.5 — страница 1 | Заметки архитектора Написал(а):

    […] Донченко Вчера я писал о том, что в WordPress найдена уязвимость, с помощью которой злоумышленники могут провести […]

  4. Статистика за октябрь 2009 | Блог про блоги от Дмитрия Донченко Написал(а):

    […] DOS атака на WordPress – уведомление о новой уязвимости в WordPress блогах. Статья стала популярной, по большей мере благодаря тому, что вылезла неплохо на Хабрахабре. […]

Оставьте комментарий Ваш шанс быть услышанным!