网络流量威胁-wordpress插件本地文件包含漏洞

1、Wordpress插件本地文件包含漏洞

在Wordpress反恶意软件和暴力破解防火墙(4.18.63版)插件上发现了一个本地文件包含错误。此漏洞会影响插件的文件扫描功能,任何经过身份验证的用户(从订阅用户到管理员)都可以利用此漏洞,只需使用攻击者尝试读取的文件的base64编码路径修改GOTMLS_scan=。(示例:GOTMLS_scan=L2V0Yy9wYXNzd2Q)

2、本地文件包含漏洞

本地文件包含允许攻击者通过浏览器包含一个服务器上的文件。当一个WEB应用程序在没有正确过滤输入数据的情况下,就有可能存在这个漏洞,该漏洞允许攻击者操纵输入数据、注入路径遍历字符、包含web服务器的其他文件。linux下常见的是用文件包含漏洞读取/etc/passwd文件从而获取操作系统账号

3、恶意PCAP分析

漏洞攻击的步骤

步骤 1 -登录Wordpress 站点 

步骤 2 - 访问 /wordpress/wp-admin/admin-ajax.php?action=GOTMLS_scan&GOTMLS_mt=97g3Z9DyChmbA3Z8AkaWWUm2ZNAtZWNx&mt=5777565408.4774&GOTMLS_scan=<base64 encoded file path>&last_action=GOTMLS_scan&last_GOTMLS_mt=97g3Z9DyChmbA3Z8AkaWWUm2ZNAtZ

wp插件本地包含漏洞

【1】https://www.exploit-db.com/exploits/46618

©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • 0x00 文件包含概念以及分类 程序开发人员通常会把要重复使用的函数写到单个文件中,在使用某个函数时直接在文件里面...
    孤君蓑笠翁阅读 4,268评论 0 0
  • 文件上传漏洞 文件上传漏洞就是用户上传一个可执行的文件脚本,并通过脚本获得执行服务器端命令的的能力。 上传的文件可...
    L1E6N0A2阅读 5,324评论 0 2
  • 0x00简介 WordPress是使用PHP语言开发的博客平台,用户可以在支持PHP和MySQL数据库的服务器上架...
    5f4120c4213b阅读 4,318评论 0 0
  • 导语:文件包含漏洞是一种最常见的漏洞类型,它会影响依赖于脚本运行时的web应用程序。当应用程序使用攻击者控制的变量...
    CanMeng阅读 12,260评论 1 4
  • 一、文件包含漏洞简介 1、包含:程序开发人员通常会把可重复使用的函数写到单个文件中,在使用某些函数时,直接调用此文...
    小小怪吃吃吃阅读 5,367评论 0 0

友情链接更多精彩内容