Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
trellis-cve-2018-6389 — Atténuer les attaques CVE-2018-6389 WordPress load-scripts / load-styles | Kitploit
Outils/GitHubGitHub/itinerisltd/trellis-cve-2018-6389
Outils DéfensifsAnalyse des VulnérabilitésAudit de ConfigurationSécurité WebDevSecOpsMauvaise ConfigurationArchived
GitHubitinerisltd/trellis-cve-2018-6389

trellis-cve-2018-6389

Atténuer les attaques CVE-2018-6389 WordPress load-scripts / load-styles

Voir le dépôt
13il y a 7 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

trellis-cve-2018-6389

GitHub tag license

Atténuer les attaques WordPress load-scripts / load-styles liées à la CVE-2018-6389.

  • Objectif
  • Pourquoi ?
  • Atténuation
  • Pourquoi pas ?
  • Prérequis
  • Installation
    • Trellis
    • WordPress
  • FAQ
    • Puis-je l'utiliser sur un hébergement managé ?
    • Ça a l'air génial. Où puis-je trouver d'autres bonnes choses comme ça ?
    • Ce n'est pas sur wp.org. Où puis-je donner une évaluation ⭐️⭐️⭐️⭐️⭐️ ?
  • Alternatives
  • Tests
    • Vérification de syntaxe
  • Informations sur l'auteur
  • Commentaires
  • Journal des modifications
  • Licence

Objectif

Refuser toutes les requêtes vers wp-admin/load-scripts.php et wp-admin/load-styles.php via Nginx.

Pourquoi ?

  • How to DoS 29% of the World Wide Websites - CVE-2018-6389

En résumé

WordPress utilise load-scripts.php (pour JS) ou load-styles.php (pour les fichiers CSS) et le navigateur reçoit plusieurs fichiers JS/CSS en une seule requête – c'est donc meilleur pour les performances et la page se charge plus vite. Cette fonctionnalité a été conçue uniquement pour les pages d'administration, mais elle est aussi utilisée sur la page wp-login.php, donc aucune authentification n'est requise pour ces fichiers.

-- How to DoS 29% of the World Wide Websites - CVE-2018-6389

root@kitploit:~
# par exemple
https://example.com/wp/wp-admin/load-scripts.php?c=1&load[]=jquery-ui-core,iris,wp-color-picker,dashboard,list-revision,media-grid,media,image-edit,set-post-thumbnail,nav-menu,custom-header,custom-background,media-gallery,svg-painter,wp-fullscreen-stu,wp-ajax-response,wp-api-request,wp-pointer,autosave,heartbeat,wp-auth-check

# idem pour https://example.com/wp/wp-admin/load-styles.php

Une seule requête (sans authentification nécessaire) peut amener le serveur à effectuer >180 lectures d'E/S et concaténer tous les fichiers en une réponse de plus de 4 Mo. Pour les petits serveurs sans pare-feu ni limitation de débit appropriés, cela suffit pour mener des attaques DoS.

Atténuation

  1. Vous devriez vraiment utiliser HTTPS. Si ce n'est pas le cas, vous ne devriez pas avoir de site web.
  2. Lorsque vous utilisez HTTPS, il n'y a aucune raison de ne pas utiliser HTTP/2.
  3. Avec HTTP/2, il n'est pas nécessaire de concaténer vos fichiers. C'est même un anti-modèle.

-- How to mitigate CVE-2018-6389 – the load-scripts.php DoS "attack" in WordPress

  • Demander à WordPress de ne pas utiliser la concaténation des fichiers JS et CSS
  • Refuser toutes les requêtes vers load-scripts.php et load-styles.php

Pourquoi pas ?

  • Tous les commentaires d'otto4242 dans ce fil reddit
  • Les commentaires de wfalaa (auteur de Wordfence) dans ce fil wp.org

Prérequis

  • Trellis 17c26fc ou ultérieur
  • Ansible v2.6 ou ultérieur

Installation

Trellis

Ajoutez ce rôle à requirements.yml :

root@kitploit:~
# requirements.yml

- src: https://github.com/ItinerisLtd/trellis-cve-2018-6389
  version: 0.1.0 # Vérifiez la dernière version !

Exécutez la commande :

root@kitploit:~
➜ ansible-galaxy install -r requirements.yml --force

Ajoutez le rôle dans dev.yml et server.yml, immédiatement après role: wordpress-setup :

root@kitploit:~
roles:
  # certains autres rôles Trellis ...
  - { role: wordpress-setup, tags: [wordpress, wordpress-setup, letsencrypt] }
  - { role: trellis-cve-2018-6389, tags: [nginx, wordpress, wordpress-setup] }
  # certains autres rôles Trellis ...

Ensuite, re-provisionnez comme d'habitude :

root@kitploit:~
# https://roots.io/trellis/docs/local-development-setup/
➜ vagrant reload --provision

# https://roots.io/trellis/docs/remote-server-setup/
➜ ansible-playbook server.yml -e env=<environment>

WordPress

Désactivez la concaténation :

root@kitploit:~
# config/application.php OU wp-config.php OU équivalent

# normal OU Bedrock obsolète :
define('CONCATENATE_SCRIPTS', false);

# Bedrock avec roots/wp-config :
Config::define('CONCATENATE_SCRIPTS', false);

Ensuite, déployez comme d'habitude :

root@kitploit:~
# https://roots.io/trellis/docs/deploys/
➜ ./bin/deploy.sh <environment> <domain>

# ou alternativement
➜ ansible-playbook deploy.yml -e "site=<domain> env=<environment>"

FAQ

Puis-je l'utiliser sur un hébergement managé ?

Non, vous ne pouvez pas l'utiliser sur des hébergements managés comme Kinsta ou WP Engine.

C'est à l'hébergeur d'atténuer ce type d'attaques.

Ça a l'air génial. Où puis-je trouver d'autres bonnes choses comme ça ?

  • Articles sur le blog d'Itineris
  • Plus de projets sur le profil GitHub d'Itineris
  • Suivez @itineris_ltd et @TangRufus sur Twitter
  • Engagez Itineris pour construire votre prochain site génial

Ce n'est pas sur wp.org. Où puis-je donner une évaluation ⭐️⭐️⭐️⭐️⭐️ ?

Merci ! Content que ça vous plaise. Il est important que mon chef sache que quelqu'un utilise ce projet. Plutôt que de donner des avis sur wp.org, envisagez de :

  • tweeter quelque chose de positif en mentionnant @itineris_ltd
  • mettre une étoile à ce dépôt Github
  • surveiller ce dépôt Github
  • écrire des articles de blog
  • soumettre des pull requests
  • engager Itineris

Alternatives

  • How to mitigate CVE-2018-6389 – the load-scripts.php DoS "attack" in WordPress

Tests

Vérification de syntaxe

root@kitploit:~
➜ ansible-playbook -i 'localhost,' --syntax-check tests/test.yml

Informations sur l'auteur

trellis-cve-2018-6389 est un projet de Itineris Limited créé par Tang Rufus.

Un grand merci à l'équipe Roots dont Trellis rend ce projet possible.

La liste complète des contributeurs se trouve ici.

Commentaires

N'hésitez pas à faire part de vos retours ! Nous voulons que cette bibliothèque soit utile dans le plus grand nombre de projets possible. Veuillez soumettre un problème et indiquer ce que vous aimez ou n'aimez pas, ou forkez le projet et faites des suggestions. Aucun problème n'est trop petit.

Journal des modifications

Veuillez consulter CHANGELOG pour plus d'informations sur les changements récents.

Licence

trellis-cve-2018-6389 est distribué sous la licence MIT.

Télécharger l’outil