漏洞概要
关注数(24)
关注此漏洞
漏洞标题:Wordpress爆路径合集(最新版本中枪,老版本也继续躺枪)
提交时间:2012-11-18 13:54
修复时间:2012-11-18 13:54
公开时间:2012-11-18 13:54
漏洞类型:敏感信息泄露
危害等级:低
自评Rank:5
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2012-11-18: 积极联系厂商并且等待厂商认领中,细节不对外公开
2012-11-18: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
老是看到说wordpress的爆路径,然后就批量试了一下,结果发现默认有90多个连接可以爆出来路径。。
详细说明:
当然了,需要开启报错模式,不然不返回报错信息。。
路径如下:
上面是最新版的,如果不确定可以写个小脚本让它一个一个访问,看目标有木有返回错误信息什么的。
漏洞证明:
随便截个报错的图:
没开启报错模式的就不行了哦。
修复方案:
漏洞回应
漏洞评价:
评论
-
2012-11-18 14:50 |
pangshenjie ( 普通白帽子 | Rank:110 漏洞数:14 )
-
2012-11-18 18:38 |
陈再胜 ( 普通白帽子 | Rank:121 漏洞数:13 | 微博收收听~~~●﹏●)
-
2012-11-18 23:14 |
无敌L.t.H ( 路人 | Rank:21 漏洞数:4 | ……肉肉捉活,亭长放解)
https://core.trac.wordpress.org/欢迎你。
-
2012-11-19 01:35 |
Blackeagle ( 实习白帽子 | Rank:62 漏洞数:10 | 向WooYun致敬)
-
2012-11-19 05:48 |
邪少 ( 实习白帽子 | Rank:58 漏洞数:7 )
/wp-includes/user.php 这不是我爆的么
-
2012-11-20 00:27 |
Blackeagle ( 实习白帽子 | Rank:62 漏洞数:10 | 向WooYun致敬)