全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 1339|回复: 22

[经验] 大名鼎鼎的wordpress竟然有如此漏洞

[复制链接]
发表于 2024-9-27 22:25:06 | 显示全部楼层 |阅读模式
域名后面加上/wp-json/wp/v2/users,竟然会暴漏用户名
发表于 2024-9-27 22:29:18 | 显示全部楼层
后台可以混淆用户名
发表于 2024-9-27 23:11:19 | 显示全部楼层
{"code":"rest_user_cannot_view","message":"\u62b1\u6b49\uff0c\u60a8\u4e0d\u80fd\u6ce8\u518c\u4e0b\u5217\u7528\u6237\u540d\u5355\u3002","data":{"status":401}}

{"code":"rest_api_cannot_acess","message":"\u65e0\u8bbf\u95ee\u6743\u9650","data":{"status":403}}

不得行

点评

你禁用restapi了,这个默认是开启了,我试了几个站都可以获取  发表于 2024-9-27 23:46
发表于 2024-9-28 00:28:05 | 显示全部楼层
暴露用户名然后呢?暴力跑字典吗?

实话说,有相当大一部分WP的后台用户名就是默认的admin,根本不用什么漏洞
发表于 2024-9-28 00:31:13 | 显示全部楼层
知道用了户名有啥用

点评

老哥+1,我同问  发表于 2024-9-28 00:52
发表于 2024-9-28 01:01:20 | 显示全部楼层
这个不是漏洞。

这是REST API正常的交互功能,给开发者提供的,具体怎么使用就看开发者自己了。

发表于 2024-9-28 01:07:32 | 显示全部楼层
试了一下,没有暴露
发表于 2024-9-28 08:15:03 | 显示全部楼层
知道我用户名又有何用,我是谷歌浏览器生成的随机密码,每个站点密码无相同的。
发表于 2024-9-28 08:17:41 | 显示全部楼层
一般安装 wordpress 后,直接安装插件禁用 REST API
发表于 2024-9-28 08:33:18 | 显示全部楼层
不暴露人家也会扫你后台的,一般的做法是重新开一个管理员号。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-12-26 23:00 , Processed in 0.068317 second(s), 13 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表