这可能是一个愚蠢的问题。有人可能会使用短代码注入攻击吗?
是什么阻止人们注射这种东西?
[shortcode]Do something[/shortcode]
我确信WP已经考虑过这一点,但我只是想知道,是什么安全机制阻止了这种类型的注入攻击?这可能是一个愚蠢的问题。有人可能会使用短代码注入攻击吗?
是什么阻止人们注射这种东西?
[shortcode]Do something[/shortcode]
我确信WP已经考虑过这一点,但我只是想知道,是什么安全机制阻止了这种类型的注入攻击?一般来说,与系统上的任何其他主题或插件一样,没有任何内置功能可以阻止所有攻击向量
短代码是一种用于生成HTML的宏。不能做更多事情的短代码通常应该是安全的。
短代码的最大问题是它们的插入和“执行”不依赖于任何功能检查。如果您有一个可利用的短代码,即使是贡献者也可以滥用它。
那该怎么办呢?特别是如果您正在运行一个多作者站点,请避免违反第2点的短代码,尤其是那些明确允许您执行PHP代码的短代码,并且一如既往地只使用来自可靠来源的主题和插件(不幸的是,受欢迎程度几乎与“受尊重”无关)。
就像PHP代码中的所有问题一样。正如马克所解释的,总是使用来自可靠来源的主题和插件。有一种工具叫做RIPS 您也可以使用。
我知道所有的安全更新都很重要,但从1到10的范围来看,从3.1.3升级到3.3.2有多重要。我有一些网站需要升级,但主机将我锁定在一个旧版本的php中,限制我使用3.1.3。我目前正在运行php的5.2.3版本。谢谢Bart