Легко ли определить логин администратора CMS WordPress?

123 4
Vladimir
На сайте с 07.06.2004
Offline
591
#11
suffix #:

Вы принципиально не читаете первое (авторское) сообщение темы :) ? Вопрос не как "защитить" а наоборот :) !

Вот, как раз остальным интересно то, что наоборот.:)
При этом, есть кто пишет, что в этом сложно разобраться простому пользователю WP...
Проще, чем в плагинах, если уж девушки разбираются...
Аэройога ( https://vk.com/aeroyogadom ) Йога в гамаках ( https://vk.com/aero_yoga ) Аэройога обучение ( https://aeroyoga.ru ) и просто фото ( https://weandworld.com )
W1
На сайте с 22.01.2021
Offline
306
#12
Vladimir #:
закрывайте доступ к папке /wp-admin/

SeVlad-а на тебя нет...

Мой форум - https://webinfo.guru –Там я всегда на связи
W1
На сайте с 22.01.2021
Offline
306
#13
Vladimir #:
Вот о том же, логины пароли.
Поставили запреты на папки, запрет на редактирование файлов в конфиге.
И хоть вы заищитесь уязвимости, и дырявые старые плагины тоже не помогут

Нет, это не о том же. При наличии дыры никакие пароли/логины не нужны, и хоть обзакрывайтесь, ничего не поможет.

Dmitriy_2014
На сайте с 01.07.2014
Offline
344
#14

Я так и не понял, как этот бот методом перебора паролей пытается подобрать пароль, он что рандомные логины использует, я к чему я просто понять не могу, вот я хочу взломать сайт, этот бот хочет взломать сайт, мой сосед с лестничной клетки тоже хочет взломать сайт :), я говорю ОК, ща все взломаем методом грубой силы brute force перебором паролей, как в фильме Терминатор 2, хоп-хоп и банкомат выплевывает сотни тысяч баксов :).

И получается толку от этого перебора паролей если мы не знаем к какому пользователю его применять, единственные места где он отображается это в админки WordPress – Пользователи – Профиль – Имя пользователя и в базе данных, короче фиг его определишь так просто.

Я могу только предположить, что его можно вытащить как-то хитро через так называемые SQL-инъекции или если админ в настройках поставил Отображать как – свой логин и он виден в статьях в графе автор, но это безумно маловероятные ситуации.
W1
На сайте с 22.01.2021
Offline
306
#15
Dmitriy_2014 #:

И получается толку от этого перебора паролей если мы не знаем к какому пользователю его применять, единственные места где он отображается это в админки WordPress – Пользователи – Профиль – Имя пользователя и в базе данных, короче фиг его определишь так просто.

Перебором разных имён можно узнать, если имя типовое.

alaev
На сайте с 18.11.2010
Offline
823
#16
Dmitriy_2014 #:

Я так и не понял, как этот бот методом перебора паролей пытается подобрать пароль, он что рандомные логины использует, я к чему я просто понять не могу, вот я хочу взломать сайт, этот бот хочет взломать сайт, мой сосед с лестничной клетки тоже хочет взломать сайт :), я говорю ОК, ща все взломаем методом грубой силы brute force перебором паролей, как в фильме Терминатор 2, хоп-хоп и банкомат выплевывает сотни тысяч баксов :).

И получается толку от этого перебора паролей если мы не знаем к какому пользователю его применять, единственные места где он отображается это в админки WordPress – Пользователи – Профиль – Имя пользователя и в базе данных, короче фиг его определишь так просто.

Я могу только предположить, что его можно вытащить как-то хитро через так называемые SQL-инъекции или если админ в настройках поставил Отображать как – свой логин и он виден в статьях в графе автор, но это безумно маловероятные ситуации.

Есть словарики популярных логинов и паролей.

Сначала пробиваешь логин /wp-login.php?action=lostpassword , потом перебираешь пароли. В теории так.

Создание и продвижение сайтов - https://alaev.net , аудиты сайтов, контекстная реклама
S
На сайте с 21.03.2013
Offline
72
#17

Определить логин администратора не сложно.  Делается это GET-запросом вида "?author=1". Детали процедуры, а также примитивный, но действенный способ защиты расписан в статье. Но действительно, здесь лучше прикрутить Fail2Ban и забанить перебор на корню

IS
На сайте с 16.08.2006
Offline
160
#18
seqular #:

Определить логин администратора не сложно.  Делается это GET-запросом вида "?author=1". Детали процедуры, а также примитивный, но действенный способ защиты расписан в статье. Но действительно, здесь лучше прикрутить Fail2Ban и забанить перебор на корню

Это по умолчанию. Но можно завести другого пользователя, назначить ему админские права, в базе поменять ID, а admin сделать подписчиком или вообще без прав. 

totamon
На сайте с 12.05.2007
Offline
437
#19
Igor-san #:

Это по умолчанию. Но можно завести другого пользователя, назначить ему админские права, в базе поменять ID, а admin сделать подписчиком или вообще без прав. 

ну и кто так делает? каждый миллионный?🤣
Домены и хостинг https://8fn.ru/regru | Дедик от 3000р https://8fn.ru/73 | VPS в Москве https://8fn.ru/72 | Лучшие ВПС, ТП огонь, все страны! https://8fn.ru/inferno | ХОСТИНГ №1 РОССИИ https://8fn.ru/beget
-S
На сайте с 10.12.2006
Offline
1354
#20
Igor-san #:

Это по умолчанию. Но можно завести другого пользователя, назначить ему админские права, в базе поменять ID, а admin сделать подписчиком или вообще без прав. 

Зачем? Знание логина ничего не дает, только если стоит простой пароль из словаря и нет ограничения попыток логина.

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий