安全短码注入攻击

时间:2017-02-04 作者:Lumo5

这可能是一个愚蠢的问题。有人可能会使用短代码注入攻击吗?

是什么阻止人们注射这种东西?

[shortcode]Do something[/shortcode]
我确信WP已经考虑过这一点,但我只是想知道,是什么安全机制阻止了这种类型的注入攻击?

2 个回复
SO网友:Mark Kaplun

一般来说,与系统上的任何其他主题或插件一样,没有任何内置功能可以阻止所有攻击向量

短代码是一种用于生成HTML的宏。不能做更多事情的短代码通常应该是安全的。

短代码的最大问题是它们的插入和“执行”不依赖于任何功能检查。如果您有一个可利用的短代码,即使是贡献者也可以滥用它。

那该怎么办呢?特别是如果您正在运行一个多作者站点,请避免违反第2点的短代码,尤其是那些明确允许您执行PHP代码的短代码,并且一如既往地只使用来自可靠来源的主题和插件(不幸的是,受欢迎程度几乎与“受尊重”无关)。

SO网友:prosti

就像PHP代码中的所有问题一样。正如马克所解释的,总是使用来自可靠来源的主题和插件。有一种工具叫做RIPS 您也可以使用。

相关推荐

Security updates to 3.3.2

我知道所有的安全更新都很重要,但从1到10的范围来看,从3.1.3升级到3.3.2有多重要。我有一些网站需要升级,但主机将我锁定在一个旧版本的php中,限制我使用3.1.3。我目前正在运行php的5.2.3版本。谢谢Bart