Как я разбираю взломанный WordPress: снимок и стоп, сверка ядра, mu-plugins и drop-in, PHP в uploads, база и cron, поиск дыры по логам. Почему одного сканера мало и что проверить за ночь.
Как я режу брутфорс на wp-login.php и xmlrpc.php через nginx limit_req, не закрывая офис за NAT и не превращая отказ в 503 по всему PHP. Отдельные зоны, POST-only, real_ip и почему system.multicall лимитер не видит.
Pre-auth RCE в WordPress: batch REST API, SQLi, создание левого администратора и загрузка шелла через плагин. Кого касается wp2shell и что делать.
Зачем я собрал ilserby.net: один каталог онлайн-инструментов вместо десятка закладок. Обзор сетевых проверок — DNS, WHOIS, SSL, IP, прокси и не только.
В версии, 3.11.7, плагина Elementor Pro выпущенной 22 марта 2023 года, устранена серьезная уязвимость, которая при использовании плагина WooCommerce на сайте, дает возможность авторизованному пользователю (например, подписчику или клиенту) изменять любые параметры WordPress через AJAX-действие плагина Elementor Pro. Уязвимость в Elementor Pro находилась в версиях 3.11.6 и ниже, где отсутствовал необходимый контроль привилегий. Это дает […]
В Битрикс Веб-окружении по умолчанию в настройках Nginx прописан заголовок X-Frame-Options, который защищает сайт от показа в iframe. Соответственно, из-за этого, не будет корректно работать Вебвизор Яндекс Метрики, так как при просмотре посещений, сайт должен открываться в iframe. Статистика будет собираться, но посмотреть её будет невозможно. Решение проблемы описано в Яндекс Справке. Нам остаётся только […]