Resultados 1 al 12 de 12

Acceso a ftp con wordpress

  1. #1 Acceso a ftp con wordpress 
    Moderador HH
    Fecha de ingreso
    Apr 2010
    Mensajes
    1.052
    Descargas
    7
    Uploads
    0
    Hola chicos, he descubierto una vulnerabilidad en una página joomla que te permite descargarte unos archivos (curiosamente son de wordpress, aunque el portal sea joomla), como index.php, wp-load.php... todo normal, hasta que vi en index.php que wp-config estaba incluido ahí me emocioné. Descargué el archivo pero solo daba datos del usuario y contraseña mysql, que no está mal, pero no encuentro un login para acceder a la base de datos, y me gustaría saber si con sqlyog u otra herramienta se podría acceder, pues mysq.dominio.com no funciona... En realidad lo que yo iba buscando era los datos de acceso a ftp... Alguien sabe cual es ese archivo en joomla o en wordpress? la vulnerabilidad la exploto así: *edito* y me descargo el archivo. Si me dais permiso posteo la página, incluso no pondré el dominio, pues es un conservatorio de málaga. Bueno, pongo la página y si a algun moderador le parece mal que la quite ok? Es el conservatorio profesional de música de fuengirola. Y ahí está la página.

    No os pongo los datos para explotarla para que no empeceis ahí a lo basto xD pasadle el sss que salen varias vulnerabilidades.

    (Centraros en responderme las dudas: como acceder al mysql y archivo de datos de ftp).

    Un saludo.
    • Taller de programación HackHispano: http://tallerdeprogramacion.es
    • Wargame HackHispano: [PRÓXIMAMENTE]
    • Normas del foro: http://foro.hackhispano.com/announcement.php?f=2
    Citar  
     

  2. #2  
    Moderador HH
    Fecha de ingreso
    Apr 2010
    Mensajes
    1.052
    Descargas
    7
    Uploads
    0
    los datos de mysql están mal, no se por que pongo con el sqlyog en el host lapagina.com, el usuario del archivo wp-config.php y la contraseña pero me da login erróneo.
    • Taller de programación HackHispano: http://tallerdeprogramacion.es
    • Wargame HackHispano: [PRÓXIMAMENTE]
    • Normas del foro: http://foro.hackhispano.com/announcement.php?f=2
    Citar  
     

  3. #3  
    Avanzado
    Fecha de ingreso
    Jan 2010
    Mensajes
    813
    Descargas
    1
    Uploads
    0
    Cita Iniciado por hckr Ver mensaje
    los datos de mysql están mal, no se por que pongo con el sqlyog en el host lapagina.com, el usuario del archivo wp-config.php y la contraseña pero me da login erróneo.
    Bienvenido, todas nuestras primeras veces son así.
    Citar  
     

  4. #4  
    Moderador HH
    Fecha de ingreso
    Apr 2010
    Mensajes
    1.052
    Descargas
    7
    Uploads
    0
    Gracias Pero por qué no son válidos esos datos si el administrador los introdujo al instalar wordpress?
    • Taller de programación HackHispano: http://tallerdeprogramacion.es
    • Wargame HackHispano: [PRÓXIMAMENTE]
    • Normas del foro: http://foro.hackhispano.com/announcement.php?f=2
    Citar  
     

  5. #5  
    Avanzado
    Fecha de ingreso
    Jan 2010
    Mensajes
    813
    Descargas
    1
    Uploads
    0
    Cita Iniciado por hckr Ver mensaje
    Gracias Pero por qué no son válidos esos datos si el administrador los introdujo al instalar wordpress?
    Pero ¿hay un WordPress instalado o no?
    Citar  
     

  6. #6  
    Moderador HH
    Fecha de ingreso
    Apr 2010
    Mensajes
    1.052
    Descargas
    7
    Uploads
    0
    A la vista no, al entrar en la pagina se cambia el dominiio a www.dominio.com/html/, y es joomla pero al descargar los archivos es como si fuera un blog de wordpress... muy extraño. Si quieres te envio por mp detalles de la página y mysql.
    • Taller de programación HackHispano: http://tallerdeprogramacion.es
    • Wargame HackHispano: [PRÓXIMAMENTE]
    • Normas del foro: http://foro.hackhispano.com/announcement.php?f=2
    Citar  
     

  7. #7  
    Moderador HH
    Fecha de ingreso
    Apr 2010
    Mensajes
    1.052
    Descargas
    7
    Uploads
    0
    Estoy descargando y analizando todos los archivos que incluyen a otros archivos, en busca de datos de acceso y demás... voy por la carpeta wp-includes.
    • Taller de programación HackHispano: http://tallerdeprogramacion.es
    • Wargame HackHispano: [PRÓXIMAMENTE]
    • Normas del foro: http://foro.hackhispano.com/announcement.php?f=2
    Citar  
     

  8. #8  
    Co-Admin HackHispano.com Avatar de clarinetista
    Fecha de ingreso
    Jan 2004
    Ubicación
    HackHispano/SM
    Mensajes
    7.773
    Descargas
    31
    Uploads
    8
    Puede que sea un addon de joomla para migracion a Wordpress o viceversa,instalaciones anteriores....
    Citar  
     

  9. #9  
    Moderador HH
    Fecha de ingreso
    Apr 2010
    Mensajes
    1.052
    Descargas
    7
    Uploads
    0
    Pongo el dominio? Si lo pongo estoy infringiendo alguna norma del foro?
    • Taller de programación HackHispano: http://tallerdeprogramacion.es
    • Wargame HackHispano: [PRÓXIMAMENTE]
    • Normas del foro: http://foro.hackhispano.com/announcement.php?f=2
    Citar  
     

  10. #10  
    Avanzado
    Fecha de ingreso
    Jan 2010
    Mensajes
    813
    Descargas
    1
    Uploads
    0
    Aún sin haberme leído las normas del foro, yo no lo haría, sentido común, ya sabes.
    Citar  
     

  11. #11  
    Moderador HH
    Fecha de ingreso
    Apr 2010
    Mensajes
    1.052
    Descargas
    7
    Uploads
    0
    Ok, te lo envio por privado, con eso no pasa nada.
    • Taller de programación HackHispano: http://tallerdeprogramacion.es
    • Wargame HackHispano: [PRÓXIMAMENTE]
    • Normas del foro: http://foro.hackhispano.com/announcement.php?f=2
    Citar  
     

  12. #12  
    Avanzado
    Fecha de ingreso
    Jan 2010
    Mensajes
    813
    Descargas
    1
    Uploads
    0
    Lo he leído, pero:
    1. Eso es un hosting compartido, a saber de quién es... era ese WordPress.
    2. Las claves están cambiadas como ya has comprobado.
    Citar  
     

Temas similares

  1. Sacar Pass En Wordpress
    Por forma00 en el foro INTRUSION
    Respuestas: 1
    Último mensaje: 28-01-2013, 04:21
  2. Programador Php + Wordpress
    Por clarinetista en el foro EMPLEO
    Respuestas: 0
    Último mensaje: 12-12-2011, 13:40
  3. WordPress 3.1.4, revisión de seguridad
    Por ABODUJANA en el foro APLICACIONES
    Respuestas: 0
    Último mensaje: 30-07-2011, 20:03
  4. Blogger vs. WordPress ¿Y el diseño de plantillas?
    Por Kranquel en el foro OFF-TOPIC
    Respuestas: 2
    Último mensaje: 03-06-2011, 16:17
  5. Vulnerabilidad crítica en WordPress (2.3.2)
    Por LUK en el foro VULNERABILIDADES
    Respuestas: 0
    Último mensaje: 06-02-2008, 10:51

Marcadores

Marcadores