代码之家  ›  专栏  ›  技术社区  ›  wbdlc

wordpress明文密码存储在浏览器内存中

  •  -2
  • wbdlc  · 技术社区  · 7 年前

    我一直在一个wordpress的股票安装上进行渗透测试。我看到的一个持久性问题是wp将明文密码存储在浏览器内存中。

    复制:

    1. 登录WordPress,然后注销。关闭那个标签, 但保持Chrome打开。

    2. 创建浏览器内存的转储文件。

    3. 打开转储文件并搜索密码,您将看到它以明文显示。

    我怎样才能防止这种情况发生?

    不管有人以这种方式实际查看密码的上下文如何,使用明文密码不可能是好的做法?

    裁判: https://cwe.mitre.org/data/definitions/316.html

    1 回复  |  直到 7 年前
        1
  •  1
  •   Yuval Papish    7 年前

    “我怎样才能防止这种情况发生呢?”

    这不是wordpress的问题,因为wordpress不控制客户端的垃圾收集。当javascript引擎可用于此任务时,密码将在短时间内消失。

    “使用明文密码不是好的做法吗?”

    浏览器将明文密码传递给wordpress,这就是用户名密码身份验证(也称为基本身份验证)的工作原理。