Польза конфигов

Немного о пользе конфигов.
Недавно, один форумчанин с форума выложил много-много конфигов вордпресса (логин, пароль, хост, имя базы данных из wp-config.php). Не долго думая, я отобрал все сайты, где в параметре host для подключения стоял не localhost или 127.0.0.1, а какой-нибудь левый айпишник или домен. Примерно в 2 случаях из трех, к базе можно было подключиться по удаленке:
123
По бырому набросал кодес для добавления админа в wordpress:
Проверил, все работает нормально.
Потом прогнал базу - вышло весьма неплохо (шекельно).
Самое веселое в том, что пока не сменят пароль юзера mysql, можно будет постоянно добавлять админов (или менять хеш админа на свой , заливаться и менять хеш обратно). Но, для того, чтобы школьнеги не баловались с базой, мы и сами можем сменить пароль юзера mysql:
Разумеется, чтобы сайтик продолжал работать, после этого надо сменить пароль и в конфигах CMS.
Резюмируя все вышесказанное:
1. Прочитали конфиг через какой-то сплоент.
2. Нашли phpmyadmin / подключились к mysql напрямую
3. Добавили админа/сменили хеш старого админа
4. Залили шелл
5. Убрали багу через которую можно было прочесть конфиг
6. Сменили пасс юзера MySQL, чтобы больше никто не залился из тех, кто спарсил конфиг раньше вас.
7. PROFIT.

Комментарии

  1. Harrah's Resort Atlantic City announces COVID-19 vaccination
    The resort's 경산 출장마사지 COVID-19 인천광역 출장샵 pandemic has prompted the resort to close 문경 출장안마 its hotel rooms. 아산 출장마사지 Harrah's Resort Atlantic City 동해 출장안마 announced it would

    ОтветитьУдалить

Отправить комментарий