Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
trellis-cve-2018-6389 — 缓解 CVE-2018-6389 WordPress load-scripts / load-styles 攻击 | Kitploit
工具/GitHubGitHub/itinerisltd/trellis-cve-2018-6389
防御工具漏洞分析配置审计Web安全DevSecOps错误配置Archived
GitHubitinerisltd/trellis-cve-2018-6389

trellis-cve-2018-6389

缓解 CVE-2018-6389 WordPress load-scripts / load-styles 攻击

查看仓库
1398年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

trellis-cve-2018-6389

GitHub tag license

缓解 CVE-2018-6389 WordPress 的 load-scripts / load-styles 攻击。

  • 目标
  • 为什么?
  • 缓解措施
  • 为什么不?
  • 要求
  • 安装
    • Trellis
    • WordPress
  • 常见问题
    • 我可以在托管主机上使用这个吗?
    • 这看起来很酷。我在哪里可以找到更多这样的好东西?
    • 这不在 wp.org 上。我在哪里可以给出 ⭐️⭐️⭐️⭐️⭐️ 的评价?
  • 替代方案
  • 测试
    • 语法检查
  • 作者信息
  • 反馈
  • 更新日志
  • 许可

目标

通过 Nginx 拒绝所有对 wp-admin/load-scripts.php 和 wp-admin/load-styles.php 的请求。

为什么?

  • 如何对全球29%的网站进行DoS攻击 - CVE-2018-6389

太长不看

它 [WordPress] 会使用 load-scripts.php(用于JS)或 load-styles.php(用于CSS文件),浏览器通过单个请求获取多个JS/CSS文件——因此在性能方面这样更好,页面加载更快。此功能仅为管理页面设计,但也用于 wp-login.php 页面,因此这些文件不强制要求认证。

-- 如何对全球29%的网站进行DoS攻击 - CVE-2018-6389

root@kitploit:~
# for example
https://example.com/wp/wp-admin/load-scripts.php?c=1&load[]=jquery-ui-core,iris,wp-color-picker,dashboard,list-revision,media-grid,media,image-edit,set-post-thumbnail,nav-menu,custom-header,custom-background,media-gallery,svg-painter,wp-fullscreen-stu,wp-ajax-response,wp-api-request,wp-pointer,autosave,heartbeat,wp-auth-check

# same goes to https://example.com/wp/wp-admin/load-styles.php

单个请求(无需认证)可能导致服务器执行超过180次IO读取,并将所有文件拼接成超过4MB的响应。对于没有适当防火墙和速率限制的小型服务器,这足以执行DoS攻击。

缓解措施

  1. 你真的应该使用HTTPS。如果你不使用,首先就不应该拥有网站。
  2. 当你使用HTTPS时,没有理由不使用HTTP/2。
  3. 使用HTTP/2时,无需拼接文件。这实际上是一种反模式。

-- 如何缓解 CVE-2018-6389 – WordPress 中的 load-scripts.php DoS "攻击"

  • 告诉 WordPress 不要使用 JS 和 CSS 文件的拼接
  • 拒绝所有对 load-scripts.php 和 load-styles.php 的请求

为什么不?

  • otto4242 在 reddit 帖子中的全部评论
  • wfalaa(Wordfence 作者)在 wp.org 帖子中的评论

要求

  • Trellis 17c26fc 或更高版本
  • Ansible v2.6 或更高版本

安装

Trellis

将以下角色添加到 requirements.yml 中:

root@kitploit:~
# requirements.yml

- src: https://github.com/ItinerisLtd/trellis-cve-2018-6389
  version: 0.1.0 # Check for latest version!

运行命令:

root@kitploit:~
➜ ansible-galaxy install -r requirements.yml --force

将角色添加到 dev.yml 和 server.yml 中,紧跟在 role: wordpress-setup 之后:

root@kitploit:~
roles:
  # some other Trellis roles ...
  - { role: wordpress-setup, tags: [wordpress, wordpress-setup, letsencrypt] }
  - { role: trellis-cve-2018-6389, tags: [nginx, wordpress, wordpress-setup] }
  # some other Trellis roles ...

然后,像往常一样重新配置:

root@kitploit:~
# https://roots.io/trellis/docs/local-development-setup/
➜ vagrant reload --provision

# https://roots.io/trellis/docs/remote-server-setup/
➜ ansible-playbook server.yml -e env=<environment>

WordPress

禁用拼接:

root@kitploit:~
# config/application.php OR wp-config.php OR equivalent

# normal OR outdated Bedrock:
define('CONCATENATE_SCRIPTS', false);

# Bedrock with roots/wp-config:
Config::define('CONCATENATE_SCRIPTS', false);

然后,像往常一样部署:

root@kitploit:~
# https://roots.io/trellis/docs/deploys/
➜ ./bin/deploy.sh <environment> <domain>

# or alternatively
➜ ansible-playbook deploy.yml -e "site=<domain> env=<environment>"

常见问题

我可以在托管主机上使用这个吗?

不,你不能在类似 Kinsta 或 WP Engine 的托管主机上使用。

缓解此类攻击是托管公司的职责。

这看起来很酷。我在哪里可以找到更多这样的好东西?

  • 文章请访问 Itineris 的博客
  • 更多项目请查看 Itineris 的 GitHub 主页
  • 在 Twitter 上关注 @itineris_ltd 和 @TangRufus
  • 雇佣 Itineris 来构建你下一个超棒的网站

这不在 wp.org 上。我在哪里可以给出 ⭐️⭐️⭐️⭐️⭐️ 的评价?

谢谢!很高兴你喜欢。让我的老板知道有人在用这个项目很重要。与其在 wp.org 上给评价,不如考虑:

  • 发推文提一下 @itineris_ltd,说点好话
  • 给这个 Github 仓库点星
  • 关注这个 Github 仓库
  • 写博客文章
  • 提交拉取请求
  • 雇佣 Itineris

替代方案

  • 如何缓解 CVE-2018-6389 – WordPress 中的 load-scripts.php DoS "攻击"

测试

语法检查

root@kitploit:~
➜ ansible-playbook -i 'localhost,' --syntax-check tests/test.yml

作者信息

trellis-cve-2018-6389 是由 Tang Rufus 创建的 Itineris Limited 项目。

特别感谢 Roots 团队,他们的 Trellis 使这个项目成为可能。

完整的贡献者列表请参见此处。

反馈

请提供反馈! 我们希望这个库在尽可能多的项目中发挥作用。 请提交一个 issue,指出你喜欢什么、不喜欢什么,或者 fork 项目并提建议。 任何问题都不嫌小。

更新日志

最近的变化请参见 CHANGELOG。

许可

trellis-cve-2018-6389 采用 MIT 许可证 发布。

下载工具