06-06-2026, 01:53 PM
Sajt Pokrajinskog zavoda za socijalnu zaštitu je kompromitovan sa cloakingom ilegalne turske onlajn kladionice (turska država ima pravni monopol nad njima). Hostuje se na infrastrukturi Orion Telekoma sa CMSom WordPress.
Klasika, ubačen je backend kod koji proverava User-Agent string prosleđen PHP-u i ukoliko se pronađe "Googlebot" u tom stringu, spam se prikazuje i dovede do indexovanja istog u Google pretrazi.
Glavna stranica:
Ono što je interesantno jeste što je automatsko ažuriranje radilo posao redovno, makar za određene plugine i jezgro WordPressa po podacima koje je moguće javno prikupiti. Priložio sam ceo WPScan.
Ne bih isključio mogućnost da je ušlo kroz napad lanca snabdevanja. Bez naloga se putem WP REST API ne mogu izlistati svi plugini i teme, ali raspoloživi namespacei mogu odokativno dati ograničenu sliku uz WPScan:
Code:
$ getent -s resolve hosts pzsz.gov.rs
109.111.253.121 pzsz.gov.rs
$ whois -h whois.ripe.net 109.111.253.121 | grep org-name
org-name: Drustvo za telekomunikacije Orion telekom doo Beograd-ZemunKlasika, ubačen je backend kod koji proverava User-Agent string prosleđen PHP-u i ukoliko se pronađe "Googlebot" u tom stringu, spam se prikazuje i dovede do indexovanja istog u Google pretrazi.
Glavna stranica:
Ono što je interesantno jeste što je automatsko ažuriranje radilo posao redovno, makar za određene plugine i jezgro WordPressa po podacima koje je moguće javno prikupiti. Priložio sam ceo WPScan.
Ne bih isključio mogućnost da je ušlo kroz napad lanca snabdevanja. Bez naloga se putem WP REST API ne mogu izlistati svi plugini i teme, ali raspoloživi namespacei mogu odokativno dati ograničenu sliku uz WPScan:
Code:
curl -s https://pzsz.gov.rs/wp-json/ | jq .namespacesCode:
ithemes-security
embedpress
envato-elements
yoast
ngg
imagely
elementor-one
elementor
elementor-pro
hfe
wpgmza
jkit
elementor-hello-elementor
elementor-ai
nps-survey
