Αυτοματοποιημένη ανακάλυψη χρηστών στο WordPress
Automated user discovery in WordPress

Προβολή/ Άνοιγμα
Λέξεις κλειδιά
CMS ; User enumeration ; WordPressΠερίληψη
Η ευρεία υιοθέτηση των Συστημάτων Διαχείρισης Περιεχομένου (Content Management Systems – CMS) έχει καταστήσει τις πλατφόρμες αυτές βασικό πυλώνα της σύγχρονης διαδικτυακής παρουσίας, αλλά και ελκυστικό στόχο για επιθέσεις στον κυβερνοχώρο. Μεταξύ των συχνότερων και συχνά υποτιμημένων απειλών συγκαταλέγεται η απαρίθμηση χρηστών (user enumeration), η οποία επιτρέπει την αναγνώριση έγκυρων λογαριασμών και λειτουργεί ως αρχικό στάδιο για πιο σύνθετες επιθέσεις, όπως brute force και credential stuffing. Η παρούσα εργασία επικεντρώνεται στο WordPress, το δημοφιλέστερο CMS παγκοσμίως, εξετάζοντας τόσο μία παλαιότερη έκδοση (WordPress 4.7.1) όσο και μία σύγχρονη έκδοση (WordPress 6.9), με στόχο την ανάλυση και σύγκριση των διαθέσιμων μηχανισμών απαρίθμησης χρηστών.
Για την επίτευξη του στόχου αναπτύχθηκε ελεγχόμενο εργαστηριακό περιβάλλον εικονικών μηχανών, στο οποίο υλοποιήθηκαν διαφορετικοί ρόλοι χρηστών και πραγματοποιήθηκαν συστηματικές δοκιμές μέσω REST API endpoints, μεταδεδομένων περιεχομένου, μηνυμάτων αυθεντικοποίησης, HTML στοιχείων συγγραφέα και παραμέτρων URL. Τα αποτελέσματα καταδεικνύουν ότι, παρά τις βελτιώσεις στις νεότερες εκδόσεις, η απαρίθμηση χρηστών εξακολουθεί να είναι εφικτή μέσω άμεσων ή έμμεσων μηχανισμών, γεγονός που αποδίδεται σε συνδυασμό σχεδιαστικών επιλογών σε διαφορετικά επίπεδα της αρχιτεκτονικής του συστήματος. Στο πλαίσιο της μελέτης εφαρμόστηκαν τεχνικές μετριασμού τόσο στο επίπεδο του web server (Nginx) όσο και στο επίπεδο της εφαρμογής WordPress, οι οποίες αξιολογήθηκαν πειραματικά και οδήγησαν σε ουσιαστική μείωση της επιφάνειας επίθεσης, χωρίς αρνητικές επιπτώσεις στη λειτουργικότητα του συστήματος

