Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
trellis-cve-2018-6389 — Mitiga los ataques CVE-2018-6389 de load-scripts / load-styles de WordPress. | Kitploit
Herramientas/GitHubGitHub/itinerisltd/trellis-cve-2018-6389
Herramientas DefensivasAnálisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad WebDevSecOpsMala ConfiguraciónArchived
GitHubitinerisltd/trellis-cve-2018-6389

trellis-cve-2018-6389

Mitiga los ataques CVE-2018-6389 de load-scripts / load-styles de WordPress.

Ver Repositorio
13hace 7 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

trellis-cve-2018-6389

GitHub tag license

Mitiga los ataques CVE-2018-6389 de WordPress load-scripts / load-styles.

  • Goal
  • Why?
  • Mitigation
  • Why Not?
  • Requirements
  • Installation
    • Trellis
    • WordPress
  • FAQs
    • Can I use this on managed hosting?
    • It looks awesome. Where can I find some more goodies like this?
    • This isn't on wp.org. Where can I give a ⭐️⭐️⭐️⭐️⭐️ review?
  • Alternatives
  • Testing
    • Syntax Check
  • Author Information
  • Feedback
  • Change log
  • License

Objetivo

Denegar todas las solicitudes a wp-admin/load-scripts.php y wp-admin/load-styles.php mediante Nginx.

¿Por qué?

  • How to DoS 29% of the World Wide Websites - CVE-2018-6389

TL;DR

[WordPress] usará load-scripts.php (para JS) o load-styles.php (para archivos CSS) y el navegador obtendrá múltiples archivos JS/CSS a través de una sola solicitud, por lo que, en términos de rendimiento, es mejor hacerlo así y la página cargará más rápido. Esta funcionalidad fue diseñada solo para las páginas de administración, pero también se usa en la página wp-login.php, por lo que no se exige autenticación para estos archivos.

-- How to DoS 29% of the World Wide Websites - CVE-2018-6389

root@kitploit:~
# por ejemplo
https://example.com/wp/wp-admin/load-scripts.php?c=1&load[]=jquery-ui-core,iris,wp-color-picker,dashboard,list-revision,media-grid,media,image-edit,set-post-thumbnail,nav-menu,custom-header,custom-background,media-gallery,svg-painter,wp-fullscreen-stu,wp-ajax-response,wp-api-request,wp-pointer,autosave,heartbeat,wp-auth-check

# lo mismo aplica para https://example.com/wp/wp-admin/load-styles.php

Una sola solicitud (sin requerir autenticación) podría hacer que el servidor realice >180 lecturas de E/S y concatene todos los archivos en una respuesta de >4MB. Para servidores pequeños sin cortafuegos adecuados ni limitación de tasa, esto es suficiente para realizar ataques DoS.

Mitigación

  1. Deberías usar HTTPS de verdad. Si no lo haces, no deberías tener un sitio web en primer lugar.
  2. Cuando usas HTTPS, no hay razón para no usar HTTP/2.
  3. Con HTTP/2, no hay necesidad de concatenar tus archivos. De hecho, es un antipatrón.

-- How to mitigate CVE-2018-6389 – the load-scripts.php DoS "attack" in WordPress

  • Indicar a WordPress que no use la concatenación de archivos JS y CSS
  • Denegar todas las solicitudes a load-scripts.php y load-styles.php

¿Por qué no?

  • Todos los comentarios de otto4242 en este hilo de reddit
  • Comentarios de wfalaa (autor de Wordfence) en este hilo de wp.org

Requisitos

  • Trellis 17c26fc o posterior
  • Ansible v2.6 o posterior

Instalación

Trellis

Añade este rol a requirements.yml:

root@kitploit:~
# requirements.yml

- src: https://github.com/ItinerisLtd/trellis-cve-2018-6389
  version: 0.1.0 # Check for latest version!

Ejecuta el comando:

root@kitploit:~
➜ ansible-galaxy install -r requirements.yml --force

Añade el rol en dev.yml y server.yml, inmediatamente después de role: wordpress-setup:

root@kitploit:~
roles:
  # some other Trellis roles ...
  - { role: wordpress-setup, tags: [wordpress, wordpress-setup, letsencrypt] }
  - { role: trellis-cve-2018-6389, tags: [nginx, wordpress, wordpress-setup] }
  # some other Trellis roles ...

Luego, vuelve a aprovisionar como de costumbre:

root@kitploit:~
# https://roots.io/trellis/docs/local-development-setup/
➜ vagrant reload --provision

# https://roots.io/trellis/docs/remote-server-setup/
➜ ansible-playbook server.yml -e env=<environment>

WordPress

Desactiva la concatenación:

root@kitploit:~
# config/application.php OR wp-config.php OR equivalent

# normal OR outdated Bedrock:
define('CONCATENATE_SCRIPTS', false);

# Bedrock with roots/wp-config:
Config::define('CONCATENATE_SCRIPTS', false);

Luego, despliega como de costumbre:

root@kitploit:~
# https://roots.io/trellis/docs/deploys/
➜ ./bin/deploy.sh <environment> <domain>

# or alternatively
➜ ansible-playbook deploy.yml -e "site=<domain> env=<environment>"

Preguntas frecuentes

¿Puedo usar esto en hosting gestionado?

No, no puedes usar esto en hosting gestionado como Kinsta o WP Engine.

Es trabajo de la empresa de hosting mitigar este tipo de ataques.

Se ve increíble. ¿Dónde puedo encontrar más cosas buenas como esta?

  • Artículos en el blog de Itineris
  • Más proyectos en el perfil de GitHub de Itineris
  • Sigue a @itineris_ltd y @TangRufus en Twitter
  • Contrata a Itineris para construir tu próximo sitio increíble

Esto no está en wp.org. ¿Dónde puedo dejar una reseña de ⭐️⭐️⭐️⭐️⭐️?

¡Gracias! Me alegra que te guste. Es importante que mi jefe sepa que alguien está usando este proyecto. En lugar de dejar reseñas en wp.org, considera:

  • twittear algo bueno mencionando a @itineris_ltd
  • dar una estrella a este repositorio de Github
  • vigilar este repositorio de Github
  • escribir publicaciones en blogs
  • enviar pull requests
  • contratar a Itineris

Alternativas

  • How to mitigate CVE-2018-6389 – the load-scripts.php DoS "attack" in WordPress

Pruebas

Verificación de sintaxis

root@kitploit:~
➜ ansible-playbook -i 'localhost,' --syntax-check tests/test.yml

Información del autor

trellis-cve-2018-6389 es un proyecto de Itineris Limited creado por Tang Rufus.

Agradecimientos especiales al equipo de Roots cuyo Trellis hace posible este proyecto.

La lista completa de contribuidores se puede encontrar aquí.

Comentarios

¡Por favor, envía tus comentarios! Queremos que esta librería sea útil en tantos proyectos como sea posible. Por favor, envía un issue e indica qué te gusta y qué no, o haz un fork del proyecto y sugiere cambios. Ningún issue es demasiado pequeño.

Registro de cambios

Consulta CHANGELOG para obtener más información sobre lo que ha cambiado recientemente.

Licencia

trellis-cve-2018-6389 se publica bajo la Licencia MIT.

Descargar herramienta