ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

XML-RPC

Protokół zdalnego wywoływania procedur, przesyłający wywołania zakodowane w XML przez HTTP. W WordPressie wystawiony plikiem xmlrpc.php (starszy kanał zdalnego zarządzania, dziś w większości zastąpiony przez REST API) i nadużywany do dwóch rzeczy: wzmacniania ataków brute-force (metoda system.multicall pozwala sprawdzić wiele haseł w jednym żądaniu, omijając liczniki nieudanych logowań) oraz do rozproszonych ataków DDoS, w których podatne witryny WordPress służą jako reflektory wysyłające ruch do ofiary (pingback).

TAB. 1Nazwabez tłumaczenia
Po angielskuXML-RPC
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formyinterfejs xmlrpc.php · starszy interfejs zdalnego wywoływania procedur w WordPressie
Odmiananieodmienne; w tekście zawsze z rzeczownikiem nadrzędnym: interfejs XML-RPC, interfejsu XML-RPC, żądanie XML-RPC, przez XML-RPC; nazwa pliku: xmlrpc.php (małymi literami)
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„interfejs XML-RPC” (niebezpiecznik), „endpoint odpowiedzialny za obsługę XML-RPC”, „zablokować dostęp do xmlrpc.php” (sekurak)
TAB. 3Źródła3
FormaCytatSkąd
ENPodatność (...) polega na wykorzystaniu endpointu odpowiedzialnego za obsługę XML-RPC, a dokładnie funkcjonalności pingback.sekurak.pl
ENjeśli w naszym WordPressie nie wykorzystujemy funkcjonalności związanych z XML-RPC, możemy zupełnie zablokować dostęp do xmlrpc.php na poziomie serwera WWWsekurak.pl
ENza atak odpowiedzialne są nie wtyczki w WordPressach, a sam WordPress, a dokładniej jego interfejs XML-RPCniebezpiecznik.pl
TAB. 4Obok w tej dziedzinie4
wirtualne patchowanie (virtual patching)virtual patchingBlokowanie prób wykorzystania znanej podatności regułą zapory aplikacyjnej (WAF), zanim powstanie poprawka w kodzie wtyczki czy motywu — albo gdy nie powstanie w ogóle.
wpis na czarną listę (blacklisting)blacklistingOznaczenie domeny jako niebezpiecznej przez Google Safe Browsing, przeglądarki lub filtry pocztowe, skutkujące ostrzeżeniem dla odwiedzających i gwałtowną utratą ruchu.
wtyczka bezpieczeństwasecurity pluginWtyczka łącząca funkcje ochrony i wykrywania (zapora aplikacyjna, skaner plików, blokada prób logowania, powiadomienia, rejestr zdarzeń) — uzupełnienie, a nie zamiennik aktualizacji, kopii zapasowych i poprawnie napisanego kodu.
zapytanie parametryzowaneprepared statementZapytanie SQL, w którym dane przekazuje się osobno od jego treści, dzięki czemu wartość od użytkownika nie może zmienić struktury zapytania — zalecana, niezależna od języka programowania ochrona przed SQL injection (w PHP: PDO/mysqli z bindowaniem parametrów). WAŻNE: WordPressowe $wpdb->prepare() NIE jest prawdziwym prepared statement — to własna funkcja działająca, jak pisze sekurak, „na zasadzie match & replace”, która podstawia wartości w miejsce %s/%d z escapowaniem po stronie PHP. Skutek praktyczny: sam szablon zapytania (pierwszy argument prepare) nigdy nie może pochodzić od użytkownika, bo wtedy parametryzacja niczego nie chroni.

Cały słownik →

Nasłuch 24/7