| dc.contributor.advisor | Πατσάκης, Κωνσταντίνος | |
| dc.contributor.author | Μπετίνης, Νικόλαος | |
| dc.date.accessioned | 2026-09-01T05:47:57Z | |
| dc.date.available | 2026-09-01T05:47:57Z | |
| dc.date.issued | 2026-06 | |
| dc.identifier.uri | https://dione.lib.unipi.gr/xmlui/handle/unipi/19700 | |
| dc.description.abstract | Η ευρεία υιοθέτηση των Συστημάτων Διαχείρισης Περιεχομένου (Content Management Systems – CMS) έχει καταστήσει τις πλατφόρμες αυτές βασικό πυλώνα της σύγχρονης διαδικτυακής παρουσίας, αλλά και ελκυστικό στόχο για επιθέσεις στον κυβερνοχώρο. Μεταξύ των συχνότερων και συχνά υποτιμημένων απειλών συγκαταλέγεται η απαρίθμηση χρηστών (user enumeration), η οποία επιτρέπει την αναγνώριση έγκυρων λογαριασμών και λειτουργεί ως αρχικό στάδιο για πιο σύνθετες επιθέσεις, όπως brute force και credential stuffing. Η παρούσα εργασία επικεντρώνεται στο WordPress, το δημοφιλέστερο CMS παγκοσμίως, εξετάζοντας τόσο μία παλαιότερη έκδοση (WordPress 4.7.1) όσο και μία σύγχρονη έκδοση (WordPress 6.9), με στόχο την ανάλυση και σύγκριση των διαθέσιμων μηχανισμών απαρίθμησης χρηστών.
Για την επίτευξη του στόχου αναπτύχθηκε ελεγχόμενο εργαστηριακό περιβάλλον εικονικών μηχανών, στο οποίο υλοποιήθηκαν διαφορετικοί ρόλοι χρηστών και πραγματοποιήθηκαν συστηματικές δοκιμές μέσω REST API endpoints, μεταδεδομένων περιεχομένου, μηνυμάτων αυθεντικοποίησης, HTML στοιχείων συγγραφέα και παραμέτρων URL. Τα αποτελέσματα καταδεικνύουν ότι, παρά τις βελτιώσεις στις νεότερες εκδόσεις, η απαρίθμηση χρηστών εξακολουθεί να είναι εφικτή μέσω άμεσων ή έμμεσων μηχανισμών, γεγονός που αποδίδεται σε συνδυασμό σχεδιαστικών επιλογών σε διαφορετικά επίπεδα της αρχιτεκτονικής του συστήματος. Στο πλαίσιο της μελέτης εφαρμόστηκαν τεχνικές μετριασμού τόσο στο επίπεδο του web server (Nginx) όσο και στο επίπεδο της εφαρμογής WordPress, οι οποίες αξιολογήθηκαν πειραματικά και οδήγησαν σε ουσιαστική μείωση της επιφάνειας επίθεσης, χωρίς αρνητικές επιπτώσεις στη λειτουργικότητα του συστήματος | el |
| dc.format.extent | 61 | el |
| dc.language.iso | el | el |
| dc.publisher | Πανεπιστήμιο Πειραιώς | el |
| dc.title | Αυτοματοποιημένη ανακάλυψη χρηστών στο WordPress | el |
| dc.title.alternative | Automated user discovery in WordPress | el |
| dc.type | Master Thesis | el |
| dc.contributor.department | Σχολή Τεχνολογιών Πληροφορικής και Επικοινωνιών. Τμήμα Πληροφορικής | el |
| dc.description.abstractEN | The widespread adoption of Content Management Systems (CMS) has made these platforms a fundamental component of modern web presence, while also turning them into attractive targets for cyberattacks. Among the most common and often underestimated threats is user enumeration, which enables the identification of valid user accounts and serves as a preparatory step for more advanced attacks such as brute force and credential stuffing. This thesis focuses on WordPress, the most widely used CMS worldwide, examining both an older version (WordPress 4.7.1) and a modern version (WordPress 6.9), with the aim of analyzing and comparing the available user enumeration vectors.
To achieve this goal, a controlled laboratory environment based on virtual machines was developed, in which multiple user roles were implemented and systematic tests were conducted through REST API endpoints, content metadata, authentication error messages, HTML author attribution, and URL parameters. The results demonstrate that, despite the security improvements introduced in newer versions, user enumeration remains possible through direct or indirect mechanisms, a fact attributed to a combination of design choices at different architectural layers of the system. Within the scope of this study, mitigation techniques were applied at both the web server level (Nginx) and the WordPress application level. These techniques were experimentally evaluated and led to a substantial reduction of the attack surface without negatively affecting system functionality. | el |
| dc.contributor.master | Πληροφορική | el |
| dc.subject.keyword | CMS | el |
| dc.subject.keyword | User enumeration | el |
| dc.subject.keyword | WordPress | el |
| dc.date.defense | 2026 | |