WordPress 安全评估不应止于“装了哪些插件”,还要核对这些资源是否来自可信渠道、当前是否仍有维护,以及后台账号是否拥有完成工作所需的最小权限。下面这份清单以 WP-CLI 和人工复核为主,适用于自有站点、获准评估的客户环境,以及可回滚的测试环境;不要在未授权站点上执行检查或变更。 先确定评估范围与证据留存 开始前记录站点域名、...
WordPress 安全加固清单:从登录保护到插件权限最小化
一、为什么这个问题值得单独写一篇? 在站点运营和服务器维护过程中,很多问题并不是不会做,而是知道概念,却缺少一套可以直接落地的执行路径。尤其是像“WordPress 安全加固清单:从登录保护到插件权限最小化”这种主题,往往同时涉及配置、日志、风险控制、执行顺序和回滚预案。 对于中小型网站来说,真正有价值的不是大而空的概念介绍,而是: ...
WordPress 插件 activity monitor 远程代码执行漏洞复现
这个漏洞需要登录后台后才能利用,我这里是本地漏洞复现,所以忽略登录过程。。。 这里有个在线靶场,有兴趣的可以练练: https://www.mozhe.cn/bug/detail/Zis0bC9SUnlJZEtBdlZkT01QVXRsUT09bW96aGUmozhe 首先找个这个插件位置 然后执行命令并抓包,修改包中的内容,可以直接...
