假设一个主题得到了适当的保护,那么WordPress管理员如何保存呢?

时间:2015-09-24 作者:Tim

关于中的第3点this (awesome) article 关于mikejolley。com。

它指出:

永远不要相信用户输入,即使是管理员用户提供的输入,因为:

你无法知道用户是他们所说的人我可以理解,不要相信所有用户的输入,这一点很重要,因为具有不同角色的用户可能有恶意。

但是说到管理用户,第一点对我来说有点打破了这个概念。如果有人通过让自己看起来像其他人来访问管理区域,那么这一切不是都结束了吗?我的意思是,即使你逃脱并清理一切,黑客难道不能通过保存代码插入后门吗http://www.example.com/wp-admin/theme-editor.php?

有人非法侵入WordPress管理区的可能性有多大?

例外情况:

恶意知道管理员密码的暴力攻击或其他允许攻击者登录的攻击

2 个回复
最合适的回答,由SO网友:Aravona 整理而成

如果有人通过让自己看起来像其他人来访问管理区域,那么这一切不是都结束了吗?

这对我来说是你排除的一部分,因为这是任何人通过WordPress获得访问权限的主要方式。。。因此,如果您有备份,只需删除数据库,上载备份并更改密码,然后再考虑其他安全性。例如,一个好的计划是不要将管理员命名为admin(在一个网站上这样做可以防止我在人们试图猜测密码的情况下尝试大量垃圾邮件登录)

有人非法侵入WordPress管理区的可能性有多大?

这取决于您的设置,您有什么安全插件,或者您是否手动设置了任何受限访问,例如对某些文件的IP阻止。你投入的越多,他们需要处理的事情就越多。其中大多数是有助于防止暴力等的风险降低技术。

我唯一能想到的另一件事是保持web服务器的维护、安全和最新,以便用户无法利用漏洞访问您的服务器。

WordPress接受安全报告,因此作为一个社区,吸引他们注意的越多,理论上,WordPress就会变得越安全。老实说,除非你的网站很受欢迎,并且经常收到垃圾邮件、点击等,否则你可能不值得黑客花时间。

SO网友:TheDeadMedic

好的,所以管理员会对黑客进行全面检查。你完蛋了。不管怎样。But 如果是局部/特定XSS攻击怎么办?如果系统上禁用了文件编辑器,该怎么办?如果请求是真实的,但管理员不小心粘贴了一堆垃圾,这会破坏你美丽的主题呢?

这些都是您可以防范的情况。最终,争论将始终是你有nothing to lose 以及从正确消毒和逃跑中获得的一切。