阻止在服务器级别安装特定插件(CentOS 6 X64)

时间:2017-05-24 作者:Jan Rohweder

鉴于一些WordPress插件包含相当多的安全漏洞,我们目前正在考虑将一些最危险的插件列入黑名单。我们希望在服务器级别(CentOS 6 x64,WHM)上执行此操作。识别列入黑名单的插件的有效方法是什么?我们不喜欢搜索插件目录名称的想法,因为用户可以轻松地重命名插件文件夹。相反,一种可能的方法是遍历每个CentOS用户目录,搜索wp config。php文件,提取数据库登录信息,连接到相关的mysql数据库,并查看包含所有活动插件的选项。

然而,即使作为CRON作业,也会遍历所有目录来搜索wp配置。php文件,然后连接到MySQL数据库,听起来资源非常密集。我们想知道是否有更有效的方法来阻止所有cPanel/CentOS用户安装某些WordPress插件?

1 个回复
SO网友:Mark Kaplun

简单且唯一的方法是,不要让用户安装自己的插件。

所有软件都有安全问题,因此所有插件都以这样或那样的方式不安全,因此谈论一般的“安全性”是毫无意义的,安全性应该在上下文中讨论,并且具有权限升级错误的插件在多用户环境中使用是不安全的,但在单用户环境中完全可以。

如果你想控制用户使用的插件的安全,唯一的方法是自己检查它们(或支付一些安全服务),将它们设置为所有站点的已安装插件,让站点所有者激活它们,同时拒绝安装新插件。

结束