Is that a malicious code?

时间:2013-08-15 作者:Shuvro Shuvro

最近我下载了一个wordpress主题。我使用主题真实性检查器(TAC)(http://wordpress.org/plugins/tac/) 插件以查找任何恶意数据。据报道,该主题包含一些像这样的加密代码

$pid        = base64_decode($_POST[\'control_id\']);  
我不明白,这真的对网站有害吗?如果是,那么我如何才能摆脱这个?

2 个回复
SO网友:Wyck

这很可能是误报:https://en.wikipedia.org/wiki/Type_I_and_type_II_errors

base64_decode 本身并不坏:https://en.wikipedia.org/wiki/Base64

该插件不够聪明,不知道使用它的正当理由base64_decode 其中有很多。

SO网友:M-R

这似乎并不有害。看起来像是,base64_decode 函数仅用于解密加密的数字ID。这种加密/解密的常见原因是隐藏数据库记录的真实ID。

TAC插件指出了这一点,因为base64_decode 函数广泛用于恶意脚本中,以隐藏编程代码,该代码后来用于eval 用于执行。

结束

相关推荐

security issue in wordpress?

我已在中安装wordpresswww.mysite.com/user 现在假设有人熟悉wordpress,他/她可以通过www.mysite.com/user/memberswww.mysite.com/user/groups 甚至他都能看到www.mysite.com/user 没有登录到我的网站。有什么方法可以防止这种情况发生吗。类似于如果他没有登录或任何类型的重定向到特定url,访问就会被拒绝。或者你没有权限访问/members/ 在此服务器上。因此,我面临着很多问题。我使用frisco作为budd