folder Tahribat.com Forumları
linefolder Bilişim Güvenliği
linefolder Wordpress 2.6.1 Admin Şifre Resetleme Açığı



Wordpress 2.6.1 Admin Şifre Resetleme Açığı

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Muhalif Yorumcu
    SeRDaR
    SeRDaR's avatar
    Kayıt Tarihi: 09/Kasım/2003
    Erkek

    http://www.milw0rm.com/exploits/6421

    exploit yukarda

    exploiti çalıştırdıktan sonra  hedef sitede parola sıfırlama denemsi yapılıp sıfırlanan parolayıda adminin mailine değil "wp@nospam.us" maline göndermektedir. biz wp@nospam.us adlı maile nasıl bakacağız derseniz www.nospamfor.us a giriyorsunuz  boş satıra wp yazıyorsunuz yandaki seçenekte nospamfor.us seçilini kalsın view mail dediğiniz de mail kutusuna gidersiniz 

    diyeceksiniz ki iyide serdar ben deneyeceğim şifreyi yolayacağım omail kutusuna giren herkes görecek hatta bazı lavukarda armutpiş ağzıma düş yapacaklarolurmu böyle olmaz tabi bunuda 2 yolu var  exploiti çalıştırdıktan sonra hemen mail kutsuna bakıp şifreyi öğrenip silmek veya exploitte ufak bir düzenleme yapacaksınızben exploiti inceledim oda şu şekil exploitte şu satırları bulun

    $UA = "WordpressAdminTakeover";
    $MBOX="wp".`ps|md5sum|head -c 8`;
    $EMAIL=$MBOX@nospamfor.us;

    wp yazan yerideğiştirip sadece kendiniz bileceği bir şey yazın  örneğin "tbtserdar" yaptıktan sonra exploiti kaydedin şifreler tbtserdar@nospamfor.us adlı maile gidecektir giriş yaparkende wp yerine tbtserdar yazarsınız bu kadar basit

    bizzat denedim çaışıyor her sitede olmasata tutan büyükçoğunluk mevcuttur.


    Önemsediğin Kadar Önemsenirsin. Önemsendiğin Kadar Önemsensersin.
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    hotboy
    hotboy's avatar
    Kayıt Tarihi: 08/Ağustos/2005
    Erkek
    ulan wordpress tede böyle açık varsa babayı yedik, en güvenilir sistemdi gözümde,..
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Sigortacı
    DJ_Alper
    DJ_Alper's avatar
    Bilgi/Destek Madalyası
    Kayıt Tarihi: 03/Ocak/2006
    Erkek
    biriniz djalper.net de denesin :) güncellemiyom ben onu kurdum öyle kaldı :) evde gerçi kendimde denerimde :)

    Sorularınızı cilginsigortaci@gmail.com a yazabilirsiniz cevaplar instagram sayfasında >>>instagram/cilginsigortaci/ █║▌│█│║▌║││█║▌║▌║
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    hotboy
    hotboy's avatar
    Kayıt Tarihi: 08/Ağustos/2005
    Erkek
    djalper.net te dahil nereye denesem "failed to find resetmail try raising the wait-time right above" diyor
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    murathan
    murathan's avatar
    Kayıt Tarihi: 19/Mayıs/2007
    Erkek

    wordpress 2.6.2 sürümü zaten çıkmıstı hacılar...güncelleyin.

    acıkların buyuk cogunlugu  genellikle pluginlerden kaynaklanıyor...php biliyorsanız rf,sql vsvs...acıkları kendiniz bularak kapatabilirsiniz ama bilmiyorsanız mumkun oldugunca az eklenti kullanın ve popüler olanları tercih edin.sürümünüz en güncel haliyle olsun.


    copy
  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Muhalif Yorumcu
    SeRDaR
    SeRDaR's avatar
    Kayıt Tarihi: 09/Kasım/2003
    Erkek
    hotboy bunu yazdı:
    -----------------------------
    djalper.net te dahil nereye denesem "failed to find resetmail try raising the wait-time right above" diyor
    -----------------------------
    öyle dese bile maili kontrol ettiğinde şifre ve kul adının geldiğinigöreceksin bana bir kaç tane denk geldi öyle dedi ama baktım gelmiş kull adı ve şifre :)

    Önemsediğin Kadar Önemsenirsin. Önemsendiğin Kadar Önemsensersin.
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Buremba
    Buremba's avatar
    Kayıt Tarihi: 16/Haziran/2006
    Erkek
    http://www.milw0rm.com/exploits/6421 adresindeki exploid nasıl kullanılır kısa bir açıklama yapabilecek olan var mı acaba?

    . . .. . ... .
  8. KısayolKısayol reportŞikayet pmÖzel Mesaj
    EcHoLL
    EcHoLL's avatar
    Kayıt Tarihi: 04/Eylül/2008
    Erkek

    wp-login.php?action=lostpassword

    buradaki açık o clombun üzerine yazma açıgı arama yapın kullanıcı adı sekmesine admin mail sekmesine sizin maillinizi yazın maillinize bakın şifre gelicektir


    "Hayat zor olabilir ama ben de kolay sayılmam." insanları Silahsızlandırmak onları köleleştirmek için En iyi Yoldur.
  9. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Buremba
    Buremba's avatar
    Kayıt Tarihi: 16/Haziran/2006
    Erkek
    yani bu kodların tamamını kopyalayıp herhangi bir arama kutusundan arattırdıktan sonra lostpass yerinde gidip şifreyi yollatacağım?

    . . .. . ... .
  10. KısayolKısayol reportŞikayet pmÖzel Mesaj
    EcHoLL
    EcHoLL's avatar
    Kayıt Tarihi: 04/Eylül/2008
    Erkek
    evet site sonuna bunu eklersen eger açıgı kapamamışsa mail yerine kendi mailini yazarsan admin passı resetlenmiş halde sana gelir.

    "Hayat zor olabilir ama ben de kolay sayılmam." insanları Silahsızlandırmak onları köleleştirmek için En iyi Yoldur.
Toplam Hit: 12502 Toplam Mesaj: 10