如何找到有后门登录码的WordPress站点

时间:2015-11-21 作者:Kvvaradha

这是一个非常常见的问题。在GPL下的WordPress插件目录中有大量可用的插件。许多插件都有一些backdoor login attempts. 所以,不能相信哪个插件是正确的。

如果我需要使用未知插件。我没有什么疑问,

如何找到后门登录问题And please don\'t vote it down. 因为我需要可能的方法来防止后门登录问题。我希望这将是有用的其他人,谁感染了后门登录。因为,许多自由职业者在向网站所有者提供信息的同时,会使用后门登录。

2 个回复
SO网友:Pieter Goosen

您只关注WordPress的一个领域,而忽略了其他所有领域。黑客不仅通过后端登录和注册,还通过多种方式入侵网站并访问此类网站。如果您在更新发布后立即安装更新,WordPress本身是非常安全的。

此外,保持PHP版本的更新非常重要。在撰写本文时,您不应运行低于PHP 5.5的任何PHP版本(注意,5.5将于2016年7月下线,功能更新已停止)。您还应该确保您的服务器受到良好的保护,但这是您在购买主机时应该检查的内容。低价托管几乎总是不太安全,并且使用过时的软件和程序。

你应该担心你网站上使用的任何插件、主题和自定义代码,无论你是从哪里下载或从哪里获得的。检查所有代码并找出黑客可能利用的漏洞是您自己的责任。来自表单字段和全局变量的未经筛选、未清理和未验证的输入,例如$_POST$_GET 而文本字段中使用的PHP通常是网站被黑客攻击的头号原因。

如果您使用一个简单的jquery脚本添加到URL中的变量中,则可以使用该脚本攻击您的站点$_GET 变量,而不进行转义、清理和验证。就这么简单。

另一个被黑客滥用的地方是SQL注入。SQL的不当使用会为黑客打开后门。这就是为什么您应该始终使用prepare() 中的方法wpdb 类来运行自定义SQL。

你必须记住,这个世界上没有任何代码是可以保存的。每一段代码都是可黑客攻击的,任何网站都是可黑客攻击的(,这已被大型网站多次证明),而你真正能做的就是让黑客尽可能难以入侵你的网站,方法是保持所有内容都是最新的,并且不使用不可靠的代码、插件或主题。除此之外,你绝对无法避免被黑客攻击

SO网友:Mark Kaplun

如果你对安全问题很认真,你就不会安装任何你没有做过安全审计(或花钱请别人做)的插件。

后门可能是一个问题,写得好的后门很难阻止,但到目前为止,纯粹的坏代码造成的损害似乎比故意后门造成的损害要大得多。

相关推荐

如何筛选/钩入检索密码()以筛选$_POST[‘USER_LOGIN’]?

我正在开发一个网站,其中用户名是一个文件编号,称为CPF(将其视为国家ID),该网站具有以下掩码:000.000.000-00 我将用户名存储为普通数字,但我们所有的表单都必须有上面的掩码,这反过来使其_POST[\'user_login\'] 总是带着破折号和圆点。这是用户登录/用户名的示例:$_POST[\'user_login\'] = \'123.456.789-00\' $actual_username_ondb = \'12345678900\' 这对于登录来说不