Riesgo de cuenta de administrador de Wordpress comprometido

1

Me pregunto cuáles son los riesgos de una cuenta de administrador de Wordpress comprometida.

¿El usuario administrador de Wordpress puede causar algún riesgo a la plataforma que ejecuta wordpress? Por ejemplo, ¿puede el administrador obtener acceso al sistema operativo o la base de datos? Si en la misma plataforma, se están ejecutando otras aplicaciones, ¿puede el administrador comprometido causar algún problema a otras aplicaciones?

(Me imagino que el pirata informático tendría control total sobre el contenido y el aspecto del sitio web, la cuenta de los usuarios y podría instalar nuevos complementos que dejen una puerta trasera para regresar. ¿Pero algún otro riesgo más allá del sitio de wordpress?)

    
pregunta Goli E 30.12.2014 - 20:04
fuente

1 respuesta

1

La respuesta corta es que tal compromiso le daría a un atacante la capacidad de hacer cualquier cosa que un administrador pueda hacer. Eso probablemente incluiría:

  • Alterar archivos de tema
  • Instalación de complementos
  • Accediendo a la base de datos (Wordpress)

Etc.

Por supuesto, el administrador también tendría la capacidad de instalar complementos / archivos maliciosos (como un shell web).

  

¿Pero algún otro riesgo más allá del sitio de wordpress?

Es seguro asumir que "sí", que habría un riesgo adicional.

Sin entrar en una gran cantidad de detalles, el daño que podría hacerse sería producto de:

  • La configuración de su servidor web (¿ chroot sus archivos web)?
  • Los permisos con los que se ejecuta el ejecutable php
  • Qué tan prudente ha sido la configuración de permisos de archivos en todo su servidor. ¿Has hecho algún archivo importante de escritura mundial?

Respecto a este último punto: por supuesto, incluso si sus archivos "importantes" no se pueden escribir en todo el mundo, es muy posible que puedan leerse en todo el mundo.

No estoy intentando autopromocionarme aquí, pero es posible que desees echar un vistazo a esta plataforma webshell que hice:

enlace

Demo comprometiendo una aplicación de Wordpress en YouTube. Esto le proporciona una visión general bastante razonable del tipo de problema que podría causar un atacante:

enlace

Por favor, perdona el video monótono de baja calidad :)

TL; DR: si tuviera una cuenta de administrador comprometida, personalmente consideraría todo el sistema comprometido y lo reconstruiría desde cero, si fuera una opción.

    
respondido por el Chris Allen Lane 30.12.2014 - 22:07
fuente

Lea otras preguntas en las etiquetas