• <li id="0bn34"><legend id="0bn34"><th id="0bn34"></th></legend></li>

      <label id="0bn34"><mark id="0bn34"><strong id="0bn34"></strong></mark></label>
      <span id="0bn34"><optgroup id="0bn34"></optgroup></span> <label id="0bn34"><mark id="0bn34"><strong id="0bn34"></strong></mark></label>

      <rt id="0bn34"></rt>
      <span id="0bn34"><optgroup id="0bn34"><center id="0bn34"></center></optgroup></span>
      <li id="0bn34"><big id="0bn34"><listing id="0bn34"></listing></big></li>
      wordpress漏洞修復方案之第三方插件漏洞
      • 更新時間:2025-05-12 10:53:22
      • 開發經驗
      • 發布時間:3年前
      • 886

      wordpress系統本身代碼,很少出現sql注入漏洞,反倒是第三方的插件出現太多太多的漏洞,我們SINE安全發現,僅僅2019年9月份就出現8個插件漏洞,因為第三方開發的插件,技術都參差不齊,對安全方面也不是太懂導致寫代碼過程中沒有對sql注入,以及xss跨站進行前端安全過濾,才導致發生sql注入漏洞。


      目前發現的wordpress漏洞插件,AdRotate廣告插件,NextGEN Gallery圖片管理插件,Give贊賞插件,這些插件使用的網站數量較多,因為開源,免費,功能強大,使用簡單,深受眾多站長們的喜歡,關于該網站漏洞的詳情我們SINE安全來詳細的給大家分析一下:看下圖的代碼

      在前端進行輸入的時候,可以插入惡意的sql注入代碼,如果后端沒有對前端輸入進來的參數值進行安全過濾攔截,那么就會導致sql注入漏洞的發生,我們來看上面的一段代碼。該代碼在寫的時候,會將get中的ID,傳入后數據庫中進行查詢,沒有做任何的安全過濾導致sql注入,在wordpress最新版中以及將get、post、cookies、提交的方式進行了安全攔截,對一些非法的字符與sql注入攻擊語句加強過濾,但是還是被繞過,導致sql注入的發生,就拿adrotate插件來說,在dashboard目錄下的publisher文件夾下的adverts-edit.php代碼中第46行:

      對前端來的get_ad變量只是做了簡單的html字符轉換操作,并沒有實質性的對sql語句進行攔截,導致可以執行SQL注入代碼,獲取管理員賬戶密碼。截圖如下:

      give插件,也存在漏洞,漏洞產生的原因是includes目錄下的donors文件夾里的class-give-donors-query.php代碼,在獲取訂單的函數中,沒有對其order by字符進行攔截,導致sql代碼可以到后端進行查詢數據庫,導致sql盲注。代碼如下:

      關于wordpress漏洞修復辦法,建議插件的開發公司在對代碼編寫過程中,對用戶的輸入,以及提交,get,post等請求進行全面的安全過濾與安全效驗,及時的更新wordpress的版本以及插件版本升級,定期對網站代碼進行安全檢測,檢查是否存在網站木馬后門,以及webshell文件,對插件目錄可以設置安全權限部署,防止惡意篡改,對wordpress的后臺登錄做安全驗證,僅僅使用賬戶密碼還不行,還要使用另外一種方式進行驗證,短信驗證以及google身份驗證器。


      我們專注高端建站,小程序開發、軟件系統定制開發、BUG修復、物聯網開發、各類API接口對接開發等。十余年開發經驗,每一個項目承諾做到滿意為止,多一次對比,一定讓您多一份收獲!

      本文章出于推來客官網,轉載請表明原文地址:https://www.tlkjt.com/experience/7628.html
      推薦文章

      在線客服

      掃碼聯系客服

      3985758

      回到頂部

      青草国产精品久久久久久| 野花直播免费观看日本更新最新| 国产精品欧美日韩| 七次郎成人免费线路视频| 无码国内精品人妻少妇蜜桃视频| 久久福利资源网站免费看| 最近中文字幕视频高清| 亚洲欧美日韩电影| 欧美va在线视频| 亚洲综合激情六月婷婷在线观看| 狠狠色丁香久久婷婷综合| 国产123区在线视频观看| 色吊丝在线永久观看最新版本| 国产主播在线一区| 色五月在线视频| 国产在线观看91精品不卡| 颤声娇是什么意思| 国产模特众筹精品视频| 邱淑芬一家交换| 国产三级一区二区三区| 蜜桃成熟时1997在线观看在线观看| 国产无遮挡又黄又爽在线视频 | 成人免费一区二区三区| 久久久久成人精品无码| 日批视频网址免费观看| 久久精品中文字幕首页| 日本成人在线免费观看| 久久久久久曰本av免费免费 | 久久亚洲国产精品五月天婷| 日本久久综合网| 久久综合久久久久| 日韩精品久久无码人妻中文字幕 | 欧美成人免费全部色播| 亚洲美女视频一区| 欧美一区二区三区高清不卡tv| 五月婷婷六月天| 成人毛片18女人毛片免费96| 丰满少妇人妻无码| 天堂网www中文在线| WWW夜片内射视频日韩精品成人| 在体育课被老师做了一节课视频|