Просмотр полной версии : Брут wordpress через xmlrpc уже неактуален?
failsafe
14.02.2020, 16:59
Поставил локально через ampss стоковый вордпресс, когда пачкой в xmlrpc кидаю логины-пароли и тот , что верный в середине списка, то по всем логинам-паролям ответ,что "Incorrect username or password.", в том числе и верному.
Если же верный логин-пароль - первый в списке, то ответ по нему положительный.
Это типа защита такая? Если да , начиная с какой версии она появилась?
tester_new
15.04.2020, 13:35
Попробуй посмотри в сторону wp-cli
death_morlock
07.05.2020, 16:42
Я тестил недавно, через Burp на wp 5.2 , там походу фиксанули так что, когда через multicall шлешь пачку пар логин-пасс, то после первого неверного вхождения все последующие идут как неверные. (даже если на самом деле верные данные)
А все брутеры юзают его ибо за раз ~1800 пасов чекать можно было. Единичный запрос вроде работате, но это такое.. 1 запрос 1 пароль.. вечность.
failsafe
08.05.2020, 09:38
death_morlock said:
↑ (https://antichat.live/posts/4385357/)
Я тестил недавно, через Burp на wp 5.2 , там походу фиксанули так что, когда через multicall шлешь пачку пар логин-пасс, то после первого неверного вхождения все последующие идут как неверные. (даже если на самом деле верные данные)
А все брутеры юзают его ибо за раз ~1800 пасов чекать можно было. Единичный запрос вроде работате, но это такое.. 1 запрос 1 пароль.. вечность.
да, тоже смотрел код месяц назад, начиная с какой то версии там действительно точно такая логика и стоит...
vBulletin® v3.8.14, Copyright ©2000-2026, vBulletin Solutions, Inc. Перевод: zCarot