Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
trellis-cve-2018-6389 — Mitigar ataques do WordPress relacionados ao CVE-2018-6389 em load-scripts / load-styles | Kitploit
Ferramentas/GitHubGitHub/itinerisltd/trellis-cve-2018-6389
Ferramentas DefensivasAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança WebDevSecOpsConfiguração IncorretaArchived
GitHubitinerisltd/trellis-cve-2018-6389

trellis-cve-2018-6389

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Mitigar ataques do WordPress relacionados ao CVE-2018-6389 em load-scripts / load-styles

Ver Repositório
139há 8 anosAinda não revisado
Compartilhar

trellis-cve-2018-6389

GitHub tag license

Mitiga ataques WordPress load-scripts / load-styles da CVE-2018-6389.

  • Objetivo
  • Por quê?
  • Mitigação
  • Por que não?
  • Requisitos
  • Instalação
    • Trellis
    • WordPress
  • Perguntas frequentes
    • Posso usar isto em hospedagem gerenciada?
    • Parece excelente. Onde posso encontrar mais coisas boas como esta?
    • Isto não está no wp.org. Onde posso dar uma avaliação ⭐️⭐️⭐️⭐️⭐️?
  • Alternativas
  • Testes
    • Verificação de sintaxe
  • Informações do autor
  • Feedback
  • Histórico de alterações
  • Licença
  • Objetivo

    Negar todas as requisições a wp-admin/load-scripts.php e wp-admin/load-styles.php pelo Nginx.

    Por quê?

    • Como fazer DoS em 29% dos sites do mundo - CVE-2018-6389

    TL;DR

    ele [WordPress] usará load-scripts.php (para JS) ou load-styles.php (para arquivos CSS) e o navegador obterá vários arquivos JS/CSS por meio de uma única requisição — portanto, em termos de desempenho, é melhor fazer isso e a página carregará mais rápido. Esse recurso foi projetado apenas para as páginas administrativas, mas também é usado na página wp-login.php, portanto nenhuma autenticação é aplicada a esses arquivos.

    -- Como fazer DoS em 29% dos sites do mundo - CVE-2018-6389

    root@kitploit:~
    # for example
    https://example.com/wp/wp-admin/load-scripts.php?c=1&load[]=jquery-ui-core,iris,wp-color-picker,dashboard,list-revision,media-grid,media,image-edit,set-post-thumbnail,nav-menu,custom-header,custom-background,media-gallery,svg-painter,wp-fullscreen-stu,wp-ajax-response,wp-api-request,wp-pointer,autosave,heartbeat,wp-auth-check
    
    # same goes to https://example.com/wp/wp-admin/load-styles.php
    

    Uma única requisição (sem exigir autenticação) pode fazer o servidor executar >180 leituras de E/S e concatenar todos os arquivos em uma resposta de >4MB. Para servidores pequenos sem firewalls adequados e limitação de taxa, isso é suficiente para realizar ataques de DoS.

    Mitigação

    1. Você realmente deveria usar HTTPS. Se não usa, não deveria ter um site em primeiro lugar.
    2. Quando você usa HTTPS, não há razão para não usar HTTP/2.
    3. Com HTTP/2, não há necessidade de concatenar seus arquivos. Na verdade, é um anti-padrão.

    -- Como mitigar a CVE-2018-6389 – o "ataque" DoS load-scripts.php no WordPress

    • Diga ao WordPress para não usar concatenação de arquivos JS e CSS
    • Negue todas as requisições a load-scripts.php e load-styles.php

    Por que não?

    • Todos os comentários de otto4242 neste tópico do reddit
    • Comentários de wfalaa (autor do Wordfence) neste tópico do wp.org

    Requisitos

    • Trellis 17c26fc ou posterior
    • Ansible v2.6 ou posterior

    Instalação

    Trellis

    Adicione esta role ao requirements.yml:

    root@kitploit:~
    # requirements.yml
    
    - src: https://github.com/ItinerisLtd/trellis-cve-2018-6389
      version: 0.1.0 # Check for latest version!
    

    Execute o comando:

    root@kitploit:~
    ➜ ansible-galaxy install -r requirements.yml --force
    

    Adicione a role em dev.yml e server.yml, imediatamente após role: wordpress-setup:

    root@kitploit:~
    roles:
      # some other Trellis roles ...
      - { role: wordpress-setup, tags: [wordpress, wordpress-setup, letsencrypt] }
      - { role: trellis-cve-2018-6389, tags: [nginx, wordpress, wordpress-setup] }
      # some other Trellis roles ...
    

    Em seguida, faça o re-provisionamento como de costume:

    root@kitploit:~
    # https://roots.io/trellis/docs/local-development-setup/
    ➜ vagrant reload --provision
    
    # https://roots.io/trellis/docs/remote-server-setup/
    ➜ ansible-playbook server.yml -e env=<environment>
    

    WordPress

    Desative a concatenação:

    root@kitploit:~
    # config/application.php OR wp-config.php OR equivalent
    
    # normal OR outdated Bedrock:
    define('CONCATENATE_SCRIPTS', false);
    
    # Bedrock with roots/wp-config:
    Config::define('CONCATENATE_SCRIPTS', false);
    

    Em seguida, faça o deploy como de costume:

    root@kitploit:~
    # https://roots.io/trellis/docs/deploys/
    ➜ ./bin/deploy.sh <environment> <domain>
    
    # or alternatively
    ➜ ansible-playbook deploy.yml -e "site=<domain> env=<environment>"
    

    Perguntas frequentes

    Posso usar isto em hospedagem gerenciada?

    Não, você não pode usar isto em hospedagem gerenciada, como Kinsta ou WP Engine.

    É função da empresa de hospedagem mitigar esse tipo de ataque.

    Parece excelente. Onde posso encontrar mais coisas boas como esta?

    • Artigos no blog da Itineris
    • Mais projetos no perfil do GitHub da Itineris
    • Siga @itineris_ltd e @TangRufus no Twitter
    • Contrate a Itineris para construir seu próximo site incrível

    Isto não está no wp.org. Onde posso dar uma avaliação ⭐️⭐️⭐️⭐️⭐️?

    Obrigado! Que bom que você gostou. É importante fazer meu chefe saber que alguém está usando este projeto. Em vez de dar avaliações no wp.org, considere:

    • twittar algo bom mencionando @itineris_ltd
    • dar estrela neste repositório do Github
    • observar (watch) este repositório do Github
    • escrever posts em blogs
    • enviar pull requests
    • contratar a Itineris

    Alternativas

    • Como mitigar a CVE-2018-6389 – o "ataque" DoS load-scripts.php no WordPress

    Testes

    Verificação de sintaxe

    root@kitploit:~
    ➜ ansible-playbook -i 'localhost,' --syntax-check tests/test.yml
    

    Informações do autor

    trellis-cve-2018-6389 é um projeto da Itineris Limited criado por Tang Rufus.

    Agradecimentos especiais à equipe Roots, cujo Trellis torna este projeto possível.

    A lista completa de contribuidores pode ser encontrada aqui.

    Feedback

    Por favor, envie seu feedback! Queremos tornar esta biblioteca útil em tantos projetos quanto possível.

    Envie uma issue e aponte o que você gosta e o que não gosta, ou faça um fork do projeto e dê sugestões. Nenhuma issue é pequena demais.

    Histórico de alterações

    Consulte o CHANGELOG para obter mais informações sobre o que mudou recentemente.

    Licença

    trellis-cve-2018-6389 é distribuído sob a Licença MIT.

    Baixar ferramenta