Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
trellis-cve-2018-6389 — Mitigar ataques do WordPress relacionados ao CVE-2018-6389 em load-scripts / load-styles | Kitploit
Ferramentas/GitHubGitHub/itinerisltd/trellis-cve-2018-6389
Ferramentas DefensivasAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança WebDevSecOpsConfiguração IncorretaArchived
GitHubitinerisltd/trellis-cve-2018-6389

trellis-cve-2018-6389

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Mitigar ataques do WordPress relacionados ao CVE-2018-6389 em load-scripts / load-styles

Ver Repositório
13há 7 anosAinda não revisado

trellis-cve-2018-6389

GitHub tag license

Mitiga ataques WordPress load-scripts / load-styles da CVE-2018-6389.

  • Objetivo
  • Por quê?
  • Mitigação
  • Por que não?
  • Requisitos
  • Instalação
    • Trellis
    • WordPress
  • Perguntas frequentes
    • Posso usar isto em hospedagem gerenciada?
    • Parece excelente. Onde posso encontrar mais coisas boas como esta?
    • Isto não está no wp.org. Onde posso dar uma avaliação ⭐️⭐️⭐️⭐️⭐️?
  • Alternativas
  • Testes
    • Verificação de sintaxe
  • Informações do autor
  • Feedback
  • Histórico de alterações
  • Licença

Objetivo

Negar todas as requisições a wp-admin/load-scripts.php e wp-admin/load-styles.php pelo Nginx.

Por quê?

  • Como fazer DoS em 29% dos sites do mundo - CVE-2018-6389

TL;DR

ele [WordPress] usará load-scripts.php (para JS) ou load-styles.php (para arquivos CSS) e o navegador obterá vários arquivos JS/CSS por meio de uma única requisição — portanto, em termos de desempenho, é melhor fazer isso e a página carregará mais rápido. Esse recurso foi projetado apenas para as páginas administrativas, mas também é usado na página wp-login.php, portanto nenhuma autenticação é aplicada a esses arquivos.

-- Como fazer DoS em 29% dos sites do mundo - CVE-2018-6389

root@kitploit:~
# for example
https://example.com/wp/wp-admin/load-scripts.php?c=1&load[]=jquery-ui-core,iris,wp-color-picker,dashboard,list-revision,media-grid,media,image-edit,set-post-thumbnail,nav-menu,custom-header,custom-background,media-gallery,svg-painter,wp-fullscreen-stu,wp-ajax-response,wp-api-request,wp-pointer,autosave,heartbeat,wp-auth-check

# same goes to https://example.com/wp/wp-admin/load-styles.php

Uma única requisição (sem exigir autenticação) pode fazer o servidor executar >180 leituras de E/S e concatenar todos os arquivos em uma resposta de >4MB. Para servidores pequenos sem firewalls adequados e limitação de taxa, isso é suficiente para realizar ataques de DoS.

Mitigação

  1. Você realmente deveria usar HTTPS. Se não usa, não deveria ter um site em primeiro lugar.
  2. Quando você usa HTTPS, não há razão para não usar HTTP/2.
  3. Com HTTP/2, não há necessidade de concatenar seus arquivos. Na verdade, é um anti-padrão.

-- Como mitigar a CVE-2018-6389 – o "ataque" DoS load-scripts.php no WordPress

  • Diga ao WordPress para não usar concatenação de arquivos JS e CSS
  • Negue todas as requisições a load-scripts.php e load-styles.php

Por que não?

  • Todos os comentários de otto4242 neste tópico do reddit
  • Comentários de wfalaa (autor do Wordfence) neste tópico do wp.org

Requisitos

  • Trellis 17c26fc ou posterior
  • Ansible v2.6 ou posterior

Instalação

Trellis

Adicione esta role ao requirements.yml:

root@kitploit:~
# requirements.yml

- src: https://github.com/ItinerisLtd/trellis-cve-2018-6389
  version: 0.1.0 # Check for latest version!

Execute o comando:

root@kitploit:~
➜ ansible-galaxy install -r requirements.yml --force

Adicione a role em dev.yml e server.yml, imediatamente após role: wordpress-setup:

root@kitploit:~
roles:
  # some other Trellis roles ...
  - { role: wordpress-setup, tags: [wordpress, wordpress-setup, letsencrypt] }
  - { role: trellis-cve-2018-6389, tags: [nginx, wordpress, wordpress-setup] }
  # some other Trellis roles ...

Em seguida, faça o re-provisionamento como de costume:

root@kitploit:~
# https://roots.io/trellis/docs/local-development-setup/
➜ vagrant reload --provision

# https://roots.io/trellis/docs/remote-server-setup/
➜ ansible-playbook server.yml -e env=<environment>

WordPress

Desative a concatenação:

root@kitploit:~
# config/application.php OR wp-config.php OR equivalent

# normal OR outdated Bedrock:
define('CONCATENATE_SCRIPTS', false);

# Bedrock with roots/wp-config:
Config::define('CONCATENATE_SCRIPTS', false);

Em seguida, faça o deploy como de costume:

root@kitploit:~
# https://roots.io/trellis/docs/deploys/
➜ ./bin/deploy.sh <environment> <domain>

# or alternatively
➜ ansible-playbook deploy.yml -e "site=<domain> env=<environment>"

Perguntas frequentes

Posso usar isto em hospedagem gerenciada?

Não, você não pode usar isto em hospedagem gerenciada, como Kinsta ou WP Engine.

É função da empresa de hospedagem mitigar esse tipo de ataque.

Parece excelente. Onde posso encontrar mais coisas boas como esta?

  • Artigos no blog da Itineris
  • Mais projetos no perfil do GitHub da Itineris
  • Siga @itineris_ltd e @TangRufus no Twitter
  • Contrate a Itineris para construir seu próximo site incrível

Isto não está no wp.org. Onde posso dar uma avaliação ⭐️⭐️⭐️⭐️⭐️?

Obrigado! Que bom que você gostou. É importante fazer meu chefe saber que alguém está usando este projeto. Em vez de dar avaliações no wp.org, considere:

  • twittar algo bom mencionando @itineris_ltd
  • dar estrela neste repositório do Github
  • observar (watch) este repositório do Github
  • escrever posts em blogs
  • enviar pull requests
  • contratar a Itineris

Alternativas

  • Como mitigar a CVE-2018-6389 – o "ataque" DoS load-scripts.php no WordPress

Testes

Verificação de sintaxe

root@kitploit:~
➜ ansible-playbook -i 'localhost,' --syntax-check tests/test.yml

Informações do autor

trellis-cve-2018-6389 é um projeto da Itineris Limited criado por Tang Rufus.

Agradecimentos especiais à equipe Roots, cujo Trellis torna este projeto possível.

A lista completa de contribuidores pode ser encontrada aqui.

Feedback

Por favor, envie seu feedback! Queremos tornar esta biblioteca útil em tantos projetos quanto possível.

Envie uma issue e aponte o que você gosta e o que não gosta, ou faça um fork do projeto e dê sugestões. Nenhuma issue é pequena demais.

Histórico de alterações

Consulte o CHANGELOG para obter mais informações sobre o que mudou recentemente.

Licença

trellis-cve-2018-6389 é distribuído sob a Licença MIT.

Baixar ferramenta