Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
trellis-cve-2018-6389 — Mitiga gli attacchi load-scripts / load-styles di WordPress (CVE-2018-6389) | Kitploit
Strumenti/GitHubGitHub/itinerisltd/trellis-cve-2018-6389
Strumenti DifensiviAnalisi delle VulnerabilitàAudit di ConfigurazioneSicurezza WebDevSecOpsConfigurazione ErrataArchived
GitHubitinerisltd/trellis-cve-2018-6389

trellis-cve-2018-6389

Mitiga gli attacchi load-scripts / load-styles di WordPress (CVE-2018-6389)

Vedi Repository
1398 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

trellis-cve-2018-6389

GitHub tag license

Mitiga gli attacchi WordPress a load-scripts / load-styles di CVE-2018-6389.

  • Obiettivo
  • Perché?
  • Mitigazione
  • Perché no?
  • Requisiti
  • Installazione
    • Trellis
    • WordPress
  • FAQ
    • Posso usarlo su hosting gestito?
    • Sembra fantastico. Dove posso trovare altre chicche simili?
    • Non è su wp.org. Dove posso lasciare una recensione ⭐️⭐️⭐️⭐️⭐️?
  • Alternative
  • Test
    • Controllo sintassi
  • Informazioni sull'autore
  • Feedback
  • Changelog
  • Licenza

Obiettivo

Nega tutte le richieste a wp-admin/load-scripts.php e wp-admin/load-styles.php tramite Nginx.

Perché?

  • Come effettuare DoS sul 29% dei siti web mondiali - CVE-2018-6389

TL;DR

esso [WordPress] userà load-scripts.php (per i file JS) o load-styles.php (per i file CSS) e il browser riceverà più file JS/CSS attraverso una singola richiesta - quindi dal punto di vista delle prestazioni è meglio farlo e la pagina si caricherà più velocemente. Questa funzionalità è stata progettata solo per le pagine di amministrazione, ma viene utilizzata anche nella pagina wp-login.php, quindi non viene richiesta alcuna autenticazione per questi file.

-- Come effettuare DoS sul 29% dei siti web mondiali - CVE-2018-6389

root@kitploit:~
# per esempio
https://example.com/wp/wp-admin/load-scripts.php?c=1&load[]=jquery-ui-core,iris,wp-color-picker,dashboard,list-revision,media-grid,media,image-edit,set-post-thumbnail,nav-menu,custom-header,custom-background,media-gallery,svg-painter,wp-fullscreen-stu,wp-ajax-response,wp-api-request,wp-pointer,autosave,heartbeat,wp-auth-check

# lo stesso vale per https://example.com/wp/wp-admin/load-styles.php

Una singola richiesta (nessuna autenticazione richiesta) potrebbe far eseguire al server >180 operazioni di I/O di lettura e concatenare tutti i file in una risposta >4MB. Per server piccoli senza firewall adeguati e limitazione della velocità, questo è sufficiente per eseguire attacchi DoS.

Mitigazione

  1. Dovresti davvero usare HTTPS. Se non lo fai, non dovresti avere un sito web in primo luogo.
  2. Quando usi HTTPS, non c'è motivo di non usare HTTP/2.
  3. Con HTTP/2, non c'è bisogno di concatenare i file. È in realtà un anti-pattern.

-- Come mitigare CVE-2018-6389 – l'attacco DoS load-scripts.php in WordPress

  • Dì a WordPress di non usare la concatenazione dei file JS e CSS
  • Nega tutte le richieste a load-scripts.php e load-styles.php

Perché no?

  • Tutti i commenti di otto4242 in questo thread di reddit
  • I commenti di wfalaa (autore di Wordfence) in questo thread wp.org

Requisiti

  • Trellis 17c26fc o successivo
  • Ansible v2.6 o successivo

Installazione

Trellis

Aggiungi questo ruolo a requirements.yml:

root@kitploit:~
# requirements.yml

- src: https://github.com/ItinerisLtd/trellis-cve-2018-6389
  version: 0.1.0 # Controlla l'ultima versione!

Esegui il comando:

root@kitploit:~
➜ ansible-galaxy install -r requirements.yml --force

Aggiungi il ruolo in dev.yml e server.yml, subito dopo role: wordpress-setup:

root@kitploit:~
roles:
  # alcuni altri ruoli Trellis ...
  - { role: wordpress-setup, tags: [wordpress, wordpress-setup, letsencrypt] }
  - { role: trellis-cve-2018-6389, tags: [nginx, wordpress, wordpress-setup] }
  # alcuni altri ruoli Trellis ...

Poi, ri-provisiona come al solito:

root@kitploit:~
# https://roots.io/trellis/docs/local-development-setup/
➜ vagrant reload --provision

# https://roots.io/trellis/docs/remote-server-setup/
➜ ansible-playbook server.yml -e env=<environment>

WordPress

Disabilita la concatenazione:

root@kitploit:~
# config/application.php OPPURE wp-config.php OPPURE equivalente

# normale OPPURE Bedrock obsoleto:
define('CONCATENATE_SCRIPTS', false);

# Bedrock con roots/wp-config:
Config::define('CONCATENATE_SCRIPTS', false);

Poi, esegui il deploy come al solito:

root@kitploit:~
# https://roots.io/trellis/docs/deploys/
➜ ./bin/deploy.sh <environment> <domain>

# oppure in alternativa
➜ ansible-playbook deploy.yml -e "site=<domain> env=<environment>"

FAQ

Posso usarlo su hosting gestito?

No, non puoi usarlo su hosting gestiti come Kinsta o WP Engine.

È compito dell'azienda di hosting mitigare questo tipo di attacchi.

Sembra fantastico. Dove posso trovare altre chicche simili?

  • Articoli sul blog di Itineris
  • Altri progetti sul profilo GitHub di Itineris
  • Segui @itineris_ltd e @TangRufus su Twitter
  • Assumi Itineris per costruire il tuo prossimo sito fantastico

Non è su wp.org. Dove posso lasciare una recensione ⭐️⭐️⭐️⭐️⭐️?

Grazie! Sono contento che ti piaccia. È importante far sapere al mio capo che qualcuno sta usando questo progetto. Invece di lasciare recensioni su wp.org, considera:

  • twittare qualcosa di positivo menzionando @itineris_ltd
  • mettere una stella a questo repo Github
  • osservare (watch) questo repo Github
  • scrivere post sul blog
  • inviare pull request
  • assumere Itineris

Alternative

  • Come mitigare CVE-2018-6389 – l'attacco DoS load-scripts.php in WordPress

Test

Controllo sintassi

root@kitploit:~
➜ ansible-playbook -i 'localhost,' --syntax-check tests/test.yml

Informazioni sull'autore

trellis-cve-2018-6389 è un progetto di Itineris Limited creato da Tang Rufus.

Un ringraziamento speciale al team di Roots il cui Trellis rende possibile questo progetto.

L'elenco completo dei contributori si trova qui.

Feedback

Per favore, fornisci un feedback! Vogliamo rendere questa libreria utile per quanti più progetti possibile. Per favore invia un issue e segnala cosa ti piace e cosa no, oppure fai un fork del progetto e fai suggerimenti. Nessun issue è troppo piccolo.

Changelog

Consulta CHANGELOG per maggiori informazioni su cosa è cambiato di recente.

Licenza

trellis-cve-2018-6389 è rilasciato sotto Licenza MIT.

Scarica lo strumento