我想知道有什么风险的妥协Wordpress管理帐户。
wordpress管理员用户会对运行Wordpress的平台造成任何风险吗?例如,管理员可以访问OS或数据库吗?如果在同一平台上正在运行其他应用程序,受损的管理是否会对其他应用程序造成任何问题?
(我可以想象,黑客会完全控制网站的内容和外观,用户帐户,并可以安装新的插件,留下后门回来。但是,除了wordpress网站本身,还有其他风险吗?)
发布于 2014-12-30 21:07:14
简单地说,这样的妥协会让攻击者有能力做任何管理员可以做的事情。这可能包括:
等。
当然,管理员也有能力安装恶意插件/文件(比如webshell)。
但是,除了wordpress网站本身,还有其他风险吗?
这是安全的假设“是”-将有额外的风险。
在不涉及大量细节的情况下,可以造成的损害将是以下因素造成的:
chroot您的web文件)?php可执行文件的权限。关于最后一点:当然,即使您的“重要”文件是不可写的,它们也很可能具有世界可读性。
我不想在这里自我推销,但你可能想看看我做的这个webshell平台:
https://github.com/chrisallenlane/wash
我在YouTube上演示了一个Wordpress应用程序。这给您提供了攻击者可能造成的问题的相当合理的概述:
https://www.youtube.com/watch?v=UPaUync0TVA
请原谅低质量、单调的视频:)
TL;DR:如果我有一个被破坏的管理帐户,我个人会考虑整个系统被破坏,并从头开始重建它,如果这是一个选择。
https://security.stackexchange.com/questions/77133
复制相似问题