To, że strony postawione na WordPressie są często atakowane lub okresowo odbywają się zmasowane ataki to już nie nowość. Ale ostatnio zaobserwowano znaczne ataki DDos na strony na WordPressie przy wykorzystaniu innych stron… na WordPressie, dokładnie przy wykorzystaniu protokołu XML-RPC, który wykorzystywany jest do pingbacków i trackbacków czy przez mobilne aplikacje, usługi (np: Draft) a nawet wtyczki (np: Jetpack).
Ekipa z Sucuri zaobserwowała taki atak na stronie jednego ze swoich klientów, w ataku wykorzystano przeszło 162 000 WordPressów. Ekipa rodzimego serwisu Niebezpiecznik.pl również zaobserwowała taki atak ale na ich własną stronę, w ataku wykorzystano 76773 stron postawionych na WordPressie, część stron to polskie strony (poniżej spis tych stron).
9gags.pl
bezpiecznainformacja.wordpress.com
blog.lizardmedia.pl
blog.ouou.pl
di9ital.pl
evarts.pl
gurumedia.pl
komputer.sluge.pl
moja-reklama.pl
mzielinski.pl
satisfaction-band.pl
sopee.net
ponymeet.pl
stt.szczecin.pl
wittamina.pl
ble-bla.pl
busy-warszawa-modlin.pl
dudek-art.pl
ed-project.pl
filmm.pl
gwalkiewicz.pl
ilovesport.pl
infolatanie.pl
jdc-solutions.pl
kucielconsulting.pl
kursy-nurkow.pl
marketuv.pl
mojamapka.pl
networknews.pl
offf.pl
queris.com.pl
saskaexpo.pl
spls.com.pl
stocznowcy.pl
tajnesluzbykapitalizmu.pl
teniswlkp.pl
twojefilmy.pl
wmordejeza.pl
yuccaprojekt.pl
źródło: niebezpiecznik.pl
Obie ekipy polecają skorzystać z poniższego code snippetu (wklejamy do pliku functions.php naszej skórki lub własnej wtyczki):
add_filter( 'xmlrpc_methods', function( $methods ) {
unset( $methods['pingback.ping'] );
return $methods;
});
Łatwiejszy sposób to skorzystać z wtyczki Disable XML-RPC – https://wordpress.org/plugins/disable-xml-rpc/
Można też zablokować całkowity dostęp do pliku xmlrpc.php:
Order Deny,Allow
Deny from all
Lub zablokować dostęp do pliku xmlrpc.php z wyłączeniem wybranych adresów IP:
Order Deny,Allow
Deny from all
Allow from xxx.xxx.xxx.xx
Allow from xxx.xxx.xxx.xx
Oczywiście trzeba mieć na uwadze, że np: funckaja pingbacków przestanie działać.
Sucuri udostępniło specjalne narzędzie do sprawdzenia czy nasza strona bierze udział w takich atakach: http://labs.sucuri.net/?is-my-wordpress-ddosing
Więcej o obu atakach można przeczytać na stronach obu ekip.
Sucuri: More Than 162,000 WordPress Sites Used for Distributed Denial of Service Attack
Niebezpiecznik.pl: Trwają ataki DDoS wykorzystujące blogi na WordPressie. Sprawdź, czy twój blog został użyty w ataku i zabezpiecz go
