加分100%浜中特選昆布鍋物 wordpress 可利用 xmlrpc.php 漏洞 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00670
  •  發信 Vendor: 日日升數位設計
  • Title: 加分100%浜中特選昆布鍋物 wordpress 可利用 xmlrpc.php 漏洞
  • Introduction: 網站開放了過時且缺乏安全限制的遠端呼叫介面(XML-RPC),使攻擊者能以極低成本發動大規模暴力破解或將網站當作 DDoS 攻擊跳板。

處理狀態

目前狀態

公開
Last Update : 2026/07/14
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2026/05/14 16:08:44 : 新提交 (由 houb0305 更新此狀態)
  • 2026/05/20 13:07:58 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 18:58:17 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 18:58:17 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 18:58:17 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/14 03:00:21 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00670
  • 通報者:houbird (houb0305)
  • 風險:中
  • 類型:使用已知含漏洞之元件 (Using Known Vulnerable Components)

參考資料

系統使用已存在漏洞的元件,攻擊者可以利用該漏洞執行惡意指令,甚至操控系統。

漏洞說明: OWASP - Top 10 - 2017 A9 - Using Components with Known Vulnerabilities
https://www.owasp.org/index.php/Top_10-2017_A9-Using_Components_with_Known_Vulnerabilities
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://giafine100.com/
https://giafine100.com/xmlrpc.php

敘述

說明

網站目前開啟了 WordPress 的 xmlrpc.php 功能,且未針對敏感方法進行限制。這可能導致以下資安威脅:

  • 暴力破解攻擊: 透過 system.multicall 方法,攻擊者可繞過一般登入頁面的次數限制,對帳號進行高速密碼比對。
  • DDoS 放大攻擊: 透過 pingback.ping 方法,攻擊者可利用網站伺服器作為跳板對第三方發動攻擊(Pingback Reflection)。
  • 內容竄改/資訊洩漏:wp.getUsersBlogs 可洩漏使用者資訊,metaWeblog.newPost 則可能被用於遠端發布惡意文章,雖然部分方法需要權限,但結合暴力破解攻擊後,風險將大幅提升。

重現步驟

使用以下指令可發現網站開放了多項高風險方法(如 system.multicallpingback.ping):

curl -X POST "https://giafine100.com/xmlrpc.php" -d "<?xml version='1.0'?><methodCall><methodName>system.listMethods</methodName><params></params></methodCall>"

Response

<?xml version="1.0" encoding="UTF-8"?>
<methodResponse>
  <params>
    <param>
      <value>
      <array><data>
        (...略)
        <value><string>system.multicall</string></value>   <!-- 暴力破解風險 -->
        <value><string>pingback.ping</string></value>      <!-- DDoS 跳板風險 -->
        <value><string>metaWeblog.newPost</string></value> <!-- 遠端發文風險 -->
        <value><string>wp.getUsersBlogs</string></value>   <!-- 帳號列舉風險 -->
        (...略)
</data></array>
      </value>
    </param>
  </params>
</methodResponse>

修補建議

若無遠端發布文章之特定需求,建議採取以下任一措施:

  • 伺服器層級封鎖(最推薦): 在 .htaccess 或 Nginx 設定中阻斷 xmlrpc.php 的存取。
  • WordPress 插件: 安裝並啟用「Disable XML-RPC」插件。
  • 程式碼停用: 在佈景主題的 functions.php 中加入 add_filter('xmlrpc_enabled', '__return_false');

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;