Новая атака на Wordpress сайты: брут + XMLRPC

S
На сайте с 28.02.2009
Offline
99
3069

Видимо, в честь годовщины массового брута wp-login.php, началась новая атака на сайты с вордпресс. Перебирают пароли и используют уязвимость в XMLRPC. Под нагрузкой сервер ушел в офф, после чего и начал искать причину. Вордпресс уже выпустил обновление с исправлением уязвимости (версия 3.9.2). В логах масса одинаковых запросов

212.138.82.19 - - [07/Aug/2014:18:17:42 +0400] "POST /xmlrpc.php HTTP/1.0" 200 597 "-" "Mozilla/4.0 (compatible: MSIE 7.0; Windows NT 6.0)"

Несколько советов по решению проблемы на хабре.

A
На сайте с 20.08.2010
Offline
775
#1

Отключение параметров "Настройки для статьи по умолчанию Пытаться оповестить блоги, упоминаемые в статье" и "Разрешить оповещения с других блогов (уведомления и обратные ссылки)" не поможет против xmlrpc?

NM
На сайте с 18.02.2011
Offline
181
#2

awasome, кажется это не совсем то.

От хостера пришло оповещение о возможной атаке.

Предлагают 2 варианта: обновить CMS или снести (переименовать) xmlrpc.php

P.S. Обновлять сейчас некогда. Решил обойтись пока удалением файла

https://clck.ru/37jxNm пытаюсь здесь отбить просадку в РСЯ Распродажа сайтов https://docs.google.com/spreadsheets/d/1m63GJQUZMrrhTxT2aoAQBX_722Kte2PfvTQEON_SgGE/
A
На сайте с 20.08.2010
Offline
775
#3

NewMoneyMaker, а его можно просто удалить?

NM
На сайте с 18.02.2011
Offline
181
#4

awasome, ну я на паре сайтов удалил. Вроде как ничего не случилось. На остальных переименовал. Вроде как все работают.

C
На сайте с 25.07.2013
Offline
12
#5

Пока ничего не менял (оставлю ради эксперимента), полёт нормальный.

maximka77
На сайте с 15.10.2011
Offline
227
#6
awasome:
NewMoneyMaker, а его можно просто удалить?

Можно просто его переименовать если он вам нужен.

Более детальную информацию об уязвимости вы можете почерпнуть по ссылке http://www.breaksec.com/?p=6362

- Дизайн-радиаторы отопления ( https://velarshop.ru/design/) - Зарабатываю в РСЯ через ( https://app.adprofit.world/login/registration?u=219 ) пока что мне нравится, выплаты получаю каждый понедельник на USDT - Заказать обратные внешние ссылки с главных страниц PBN ( https://tier1.shop/ )
A
На сайте с 20.08.2010
Offline
775
#7

Да все, я уже удалил. Вроде все норм.

cropii:
Пока ничего не менял (оставлю ради эксперимента), полёт нормальный.

Я так понял, что если ломанут, то по факту даже не узнаешь, что ломанули, потому что через этот файлик можно не только ддос-атаку совершать.

S
На сайте с 28.02.2009
Offline
99
#8
awasome:
Я так понял, что если ломанут, то по факту даже не узнаешь, что ломанули, потому что через этот файлик можно не только ддос-атаку совершать.

Год назад подбирали пароли с разных ip и с задержкой. А сейчас идет куча одинаковых запросов на xmlrpc.php с одного ip, да еще и бывает по 10 запросов в секунду. хостеры наверняка без проблем отсекают такой трафик

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий