Vesta Control Panel - Forum

Community Forum

Skip to content

Advanced search
  • Quick links
    • Main site
    • Github repo
    • Google Search
  • FAQ
  • Login
  • Register
  • Board index Language specific forums Russian (Русский) Общие вопросы
  • Search

WordPress 3.9.1

Общие вопросы о панели управления Vesta
Post Reply
  • Print view
Advanced search
8 posts • Page 1 of 1
demian
Posts: 543
Joined: Thu May 16, 2013 5:19 am

WordPress 3.9.1
  • Quote

Post by demian » Sat May 31, 2014 8:59 am

вчера вечером maldet обноружил заливку phpshell на под акаунт, под акаунтом в который залили шел находился только один сайт на WordPress 3.9.1, конектов по ftp на сервер не было, следовательно залили через дыру в движке или дыры в службах:

httpd -V
Server version: Apache/2.2.15 (Unix)
Server built: Nov 15 2012 15:52:50
Server's Module Magic Number: 20051115:24
Server loaded: APR 1.3.9, APR-Util 1.3.9
Compiled using: APR 1.3.9, APR-Util 1.3.9

php -v
PHP 5.4.27 (cli) (built: Apr 3 2014 07:28:03)
Copyright (c) 1997-2014 The PHP Group
Zend Engine v2.4.0, Copyright (c) 1998-2014 Zend Technologies

будьте внимательны!!!

ЗЫ: еще разбираюсь как это было сделано
Top

demian
Posts: 543
Joined: Thu May 16, 2013 5:19 am

Re: WordPress 3.9.1
  • Quote

Post by demian » Sun Jun 01, 2014 8:11 pm

Уязвимость wordpress версии 3.9.1 подвержена, информация об уязвимости отправлена разработчикам.

урл сформированный определенным образом позволяет в обход авторизации закачивать в вредоносный код в любое доступное место.

Рекомендуется до выпуска обновления снять разрешение на запись аккаунту во все папки, под которым запущены сайты на движком wordpress.

ЗЫ: разработчики обещают выпустить обновление с максимально короткие сроки.
Top

Deeryo
Posts: 190
Joined: Tue Nov 05, 2013 1:55 pm

Re: WordPress 3.9.1
  • Quote

Post by Deeryo » Mon Jun 02, 2014 8:39 am

О, снова WorMpress. Предлагаю временно блокировать POST запросы в .htaccess, как в этом примере про Joomla

RewriteEngine On
RewriteRule "imgmanager|/images/.*\.php" - [F,L]
<Limit POST>
deny from all
</Limit>
Top

Светозар
Posts: 84
Joined: Sat Sep 21, 2013 6:01 pm
Contact:
Contact Светозар
Website

Re: WordPress 3.9.1
  • Quote

Post by Светозар » Thu Jun 12, 2014 8:07 pm

Не уточните, обновление уже Вышло? Я не смог найти уязвимость в последний версии. Возможно я ищу?
Top

Светозар
Posts: 84
Joined: Sat Sep 21, 2013 6:01 pm
Contact:
Contact Светозар
Website

Re: WordPress 3.9.1
  • Quote

Post by Светозар » Thu Jun 12, 2014 8:12 pm

Можете уточнить номер бага, что бы как-то отслеживать?
Top

imperio
VestaCP Team
Posts: 7000
Joined: Sat Dec 01, 2012 12:37 pm
Contact:
Contact imperio
Website

Re: WordPress 3.9.1
  • Quote

Post by imperio » Sat Jun 14, 2014 4:18 pm

Добрый день, у нас не создан баг по этому вопросу. Работа данного скрипта не имеет отношения к работе панели.
Обратитесь к технической поддержке WordPress
Top

Светозар
Posts: 84
Joined: Sat Sep 21, 2013 6:01 pm
Contact:
Contact Светозар
Website

Re: WordPress 3.9.1
  • Quote

Post by Светозар » Sat Jun 14, 2014 4:26 pm

А я и спрашивал номер бага в ТП WP. __))
Top

demian
Posts: 543
Joined: Thu May 16, 2013 5:19 am

Re: WordPress 3.9.1
  • Quote

Post by demian » Sat Jun 14, 2014 5:09 pm

уязвимость еще не опубликована в открытых источниках, судя по тому, что особо никто в сети тревогу не бьет, хотя сайтов на этой версии wp в сети до чертиков.
номер бага разработчики не присылали, сам не отслеживал.
Если до конца этого месяца от разработчиков не будет фиксов, описание дыры уйдет на SecurityLab.ru.
Top


Post Reply
  • Print view

8 posts • Page 1 of 1

Return to “Общие вопросы”



  • Board index
  • All times are UTC
  • Delete all board cookies
  • The team
Powered by phpBB® Forum Software © phpBB Limited
*Original Author: Brad Veryard
*Updated to 3.2 by MannixMD
 

 

Login  •  Register

I forgot my password