12 thoughts on “Riesgo de phishing en blogs wordpress

  • Andrés
    22 septiembre, 2011 at 2:49 pm

    Genial que lo informes, no sabía. Gracias al destino vi esta entrada, mi internet cada tanto cambia de IP, y todo se desloguea, tengo que volver a entrar siempre; y sí, como dices, es un poco difícil reconocer si se está en una página fake en wordpress…

    Saludos.

  • Neo
    22 septiembre, 2011 at 3:44 pm

    Lo mejor es estar atento y mirar la URL cuando te logueas. Pensá que si tenés el login a la vista http://n3ri.com.ar/wp-admin lo pueden ver y copiarlo. Lo que estaría piola es, además de lo que vos hiciste, agregar un .htaccess con otro login (con password diferente), como tengo yo. un 401. Entonces los que te quieran copiar el login para intentar pishearte, no van a poder, porque ni siquiera van a poder llegar al login! Hay

    • N3RI
      22 septiembre, 2011 at 4:11 pm

      tenés razón, de todas formas, el artículo es sobre phishing, el cual no suele apuntar a un blanco en concreto, sino que es masivo (mandan mail a miles de víctimas y algunas caen en la trampa)

    • N3RI
      22 septiembre, 2011 at 4:20 pm

      wordpress tiene funciones extra para modificar la url del login (y supongo que también hay que cambiar wp-admin.php) si te interesa las busco, porque no me acuerdo los nombres, y hacemos un ejemplo más robusto para protegerse incluso de phishing que apunte a un blog en particular.

      Y esto es a lo que apunto con «habría que mandarle una cartita a los muchachos de wordpress para que cambien esto». Que todos los blogs tengan el mismo archivo de administración, en el mismo lugar, siendo que se podría configurar y cambiarlo.

      Por cierto, en tu blog, si clickeo «Cancelar» me lleva a wp-login.php Un ataque personalizado para tu blog podría imitar ese comportamiento también. Lo ideal sería que al entrar a sitio.com/wp-admin o /wp-login no encuentre nada, porque el login está en otro lado.

  • Neo
    22 septiembre, 2011 at 3:46 pm

    tab+space = autopost xD fail mio. Iba a decir.. Hay que acordarse que cada vez que actualices el wordpress y reemplaces los archivos se te va a ir el login y vas a tener que tunearlo otra vez. Capaz por ese lado conviene el plugin.

    • N3RI
      22 septiembre, 2011 at 4:07 pm

      no, si las modificaciones las hacés en el archivo functions.php de tu theme, cuando se actualice wordpress los cambios no se borran, incluso cuando actualices el theme tampoco se pierden los cambios, para eso es justamente el archivo functions.php

      obviamente se pierden si cambiás de theme, tenés que volver a modificar el archivo functions.php de ese theme.

  • Neo
    22 septiembre, 2011 at 4:53 pm

    ahh es verdad. el theme sobrevive al update. No sabía que el functions sobrevivía al update de themes. Yo justo updateo reemplazando los archivos. (porque soy un vago y no configure ftp xd)

  • Ariel
    24 septiembre, 2011 at 11:57 pm

    yo tengo mis pishings, pero no los uso con fines malevolos, solo por emergentcias, tengo todas las contraseñas de facebook de mis amigos gracias a mi pishing de facebook! pero nunca les haria lio en sus perfiles ni nada

  • Martin
    8 octubre, 2011 at 7:54 pm

    Si tenes un blog y no miras la url antes de meter tu pass sos medio pelotudo.

Deja una respuesta

Your email address will not be published. Required fields are marked *.

*
*