2012-07-24 27 views
-1

我心想,什麼阻止人們攻擊WordPress? 我的意思是,你可以很容易地將配置文件包含在插件中,並獲取數據庫設置並竊取管理員用戶名和密碼。如果我們已經在談論它,有沒有辦法100%保護數據庫設置?惡意Wordpress插件能竊取特權信息嗎?

+0

爲什麼你會上傳惡意插件到你的WordPress安裝? – nickb 2012-07-24 19:07:54

+0

我不使用WordPress的,但希望惡意插件只能從該數據庫,而不是實際的密碼,盜取管理員密碼哈希!雖然我想這可能只是改變登錄頁面,當你鍵入它竊取密碼。 – octern 2012-07-24 19:14:43

+0

我不會,但如果有人將添加一些的代碼,做什麼呢? – Yehonatan 2012-07-24 19:15:22

回答

1

爲WordPress用戶帳戶的密碼安全與鹽散列,所以即使惡意插件做訪問數據庫和發送您的憑據回來,他們將不得不蠻力破解它們。

因此,如果你有一個安全的密碼,只安裝信任的插件和一個專用的服務器上運行您的網站,沒有共享訪問,你應該是相當安全的。

+0

謝謝你的回答! – Yehonatan 2012-07-24 19:16:57

+0

儘管如此,使用無鹽數據庫的用戶名和密碼可以造成更多的傷害。 – ceejayoz 2012-07-24 20:09:45

+1

@ceejayoz是對的。如果插件讀取您的wp-config.php文件並獲取數據庫憑證或僅訪問$ wpdb變量併發出查詢,則它們比擁有WP管理員憑據的權力更強大。所以你應該確保在這種情況下,wordpress的MySQL用戶只能訪問wordpress表格,而沒有其他任何東西來緩解風險。並保留WP數據庫和文件的備份,以便您可以輕鬆從此類事件中恢復。 – drew010 2012-07-24 20:12:25

2

與任何代碼,你應該只從信任的來源安裝的WordPress插件。如果您特別謹慎和具有安全意識,您可以隨時先查看代碼。