30
Jan

Wordpress物理路径暴露漏洞

wordpress 2.1.2 以及之前的版本
今天看了看wordpress模板的机制,发现存在了漏洞。大家可以认为这个漏洞不要紧。但是配合其他漏洞可以拿下WEB空间。权限允许可以拿下主机。
好久没有写漏洞的文章了,忘记格式了,呵呵,随便写写。
wordpress的模板文件,缺少访问验证,直接访问模板里的文件,就会泄露物理路径。这个不是PHP漏洞,是WordPress的漏洞。
比如访问:http://hostname/wordpress/wp-content/themes/default

就会显示:
Fatal error: Unknown function: get_header() in /home/public_html/yz/wp-content/themes/default/index.php on line 1

解决办法
在模板里的文件头部加上以下代码,可以防止泄露路径。
[coolcode] if(!defined(’WP_USE_THEMES’)) {
exit(’Access Denied’);
}
?>[/coolcode]
转自:SaBlog

作者:dupola
原文标题:Wordpress物理路径暴露漏洞
原文链接:http://dupola.com/post/121
(C) dupola 版权所有,转载时必须以链接形式注明作者和原始出处及本声明。


已登录的鲜果用户?

Del.icio.us Google书签 Digg Live Bookmark Technorati Furl Yahoo书签 Facebook 百度搜藏 新浪ViVi 365Key网摘 天极网摘 和讯网摘 博拉网 POCO网摘 添加到饭否 QQ书签 Digbuzz我挖网 Twitter this Bookmark and Share

No Comments

Be the first to comment on this entry.

发表评论

名称(必填)
电子邮箱(不公开)(必填)
网址

字体为 粗体的 为必填项目. 邮箱地址 永远不会 被公布。

允许部分 HTML 标签:
<a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>
URIs 必须完整 (例如: http://www.dupola.com) ,所有标签必须正常关闭。

系统会自动分行,并截断部分字符的超出部分。

请注意留言与文章内容 相关, SPAM 将被列入本站的黑名单。

    订阅

    友善閱讀

    赞助商

    • 15$一个文字链接(方法)

    Featured Links