Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00716
- Vendor: 日日升數位設計
- Title: 日日升數位設計 wordpress 可利用 xmlrpc.php 漏洞
- Introduction: 網站開放了過時且缺乏安全限制的遠端呼叫介面(XML-RPC),使攻擊者能以極低成本發動大規模暴力破解或將網站當作 DDoS 攻擊跳板。
處理狀態
目前狀態
公開
Last Update : 2026/07/19
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2026/05/19 15:27:42 : 新提交 (由 houb0305 更新此狀態)
- 2026/05/20 13:50:01 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:14:16 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:14:16 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/19 03:00:06 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00716
- 通報者:houbird (houb0305)
- 風險:中
- 類型:使用已知含漏洞之元件 (Using Known Vulnerable Components)
參考資料
系統使用已存在漏洞的元件,攻擊者可以利用該漏洞執行惡意指令,甚至操控系統。
漏洞說明: OWASP - Top 10 - 2017 A9 - Using Components with Known Vulnerabilities
https://www.owasp.org/index.php/Top_10-2017_A9-Using_Components_with_Known_Vulnerabilities
漏洞說明: OWASP - Top 10 - 2017 A9 - Using Components with Known Vulnerabilities
https://www.owasp.org/index.php/Top_10-2017_A9-Using_Components_with_Known_Vulnerabilities
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
https://mrgma.com/
https://www.finex-tech.com.tw/
https://scw-cw.com/
https://treebrunch.tw/
https://ladybody.tw/
https://mini94134.tw/
https://www.finex-tech.com.tw/
https://scw-cw.com/
https://treebrunch.tw/
https://ladybody.tw/
https://mini94134.tw/
敘述
說明
網站目前開啟了 WordPress 的 xmlrpc.php 功能,且未針對敏感方法進行限制。這可能導致以下資安威脅:
- 暴力破解攻擊: 透過
system.multicall方法,攻擊者可繞過一般登入頁面的次數限制,對帳號進行高速密碼比對。 - DDoS 放大攻擊: 透過
pingback.ping方法,攻擊者可利用網站伺服器作為跳板對第三方發動攻擊(Pingback Reflection)。 - 內容竄改/資訊洩漏:
wp.getUsersBlogs可洩漏使用者資訊,metaWeblog.newPost則可能被用於遠端發布惡意文章,雖然部分方法需要權限,但結合暴力破解攻擊後,風險將大幅提升。
重現步驟
使用以下指令可發現網站開放了多項高風險方法(如 system.multicall 與 pingback.ping):
curl -X POST "https://mrgma.com/xmlrpc.php" -d "<?xml version='1.0'?><methodCall><methodName>system.listMethods</methodName><params></params></methodCall>"
curl -X POST "https://www.finex-tech.com.tw/xmlrpc.php" -d "<?xml version='1.0'?><methodCall><methodName>system.listMethods</methodName><params></params></methodCall>"
curl -X POST "https://scw-cw.com/xmlrpc.php" -d "<?xml version='1.0'?><methodCall><methodName>system.listMethods</methodName><params></params></methodCall>"
curl -X POST "https://treebrunch.tw/xmlrpc.php" -d "<?xml version='1.0'?><methodCall><methodName>system.listMethods</methodName><params></params></methodCall>"
curl -X POST "https://ladybody.tw/xmlrpc.php" -d "<?xml version='1.0'?><methodCall><methodName>system.listMethods</methodName><params></params></methodCall>"
curl -X POST "https://mini94134.tw/xmlrpc.php" -d "<?xml version='1.0'?><methodCall><methodName>system.listMethods</methodName><params></params></methodCall>"
Response
<?xml version="1.0" encoding="UTF-8"?>
<methodResponse>
<params>
<param>
<value>
<array><data>
(...略)
<value><string>system.multicall</string></value> <!-- 暴力破解風險 -->
<value><string>pingback.ping</string></value> <!-- DDoS 跳板風險 -->
<value><string>metaWeblog.newPost</string></value> <!-- 遠端發文風險 -->
<value><string>wp.getUsersBlogs</string></value> <!-- 帳號列舉風險 -->
(...略)
</data></array>
</value>
</param>
</params>
</methodResponse>
修補建議
若無遠端發布文章之特定需求,建議採取以下任一措施:
- 伺服器層級封鎖(最推薦): 在 .htaccess 或 Nginx 設定中阻斷 xmlrpc.php 的存取。
- WordPress 插件: 安裝並啟用「Disable XML-RPC」插件。
- 程式碼停用: 在佈景主題的
functions.php中加入add_filter('xmlrpc_enabled', '__return_false');。
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。