全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
楼主: Tou

给别人公司做的网站被黑了~

[复制链接]
发表于 2014-9-3 23:09:59 | 显示全部楼层
Tou 发表于 2014-9-3 23:01
http://域名/?author=1 然后就知道非admin的admin权限用户了
我看日志看到的~黑黑 ~略屌

就是管理员什么名字都无所谓的么

点评

Tou
无所谓吧,一般id是1的基本上都是管理员  发表于 2014-9-3 23:22
发表于 2014-9-3 23:35:35 | 显示全部楼层
Tou 发表于 2014-9-3 23:01
http://域名/?author=1 然后就知道非admin的admin权限用户了
我看日志看到的~黑黑 ~略屌

= -汗,这种算毛个问题
解决方法随便就能想到3个
1:用户链接 改成UID来计算,这样就可以把链接里的ID改成uid达到隐藏目的
2:通过伪静态把访问/?author=1这种格式的链接转出去,或者禁止访问
3:把默认uid1的用户删除或者取消权限,给MJ权限

点评

Tou
卧槽!又不是来找解决方法的,这点小问题都弄不了还混不混php圈了~  发表于 2014-9-4 01:53
发表于 2014-9-3 23:39:15 | 显示全部楼层
ninqq 发表于 2014-9-3 23:35
= -汗,这种算毛个问题
解决方法随便就能想到3个
1:用户链接 改成UID来计算,这样就可以把链接里的ID改成ui ...

高手 WP防黑防破还有什么方法吗
发表于 2014-9-3 23:41:06 | 显示全部楼层
本帖最后由 ninqq 于 2014-9-3 23:42 编辑
daigouadmin 发表于 2014-9-3 23:39
高手 WP防黑防破还有什么方法吗


服务器端口不要使用默认的

插件不乱安装 模板不乱使用
前台去除wp版本号

禁止后台编辑插件/上传安装插件
禁止后台在线编辑修改模板

点评

Fun
改80端口算了  发表于 2014-9-4 19:45
Tou
赏你两块钱,给我跪舔~  发表于 2014-9-4 01:58
发表于 2014-9-3 23:42:30 | 显示全部楼层
把機器關了就可以防黑了。
发表于 2014-9-3 23:44:02 | 显示全部楼层
ninqq 发表于 2014-9-3 23:41
服务器端口不要使用默认的

插件不乱安装 模板不乱使用

发表于 2014-9-4 00:09:41 | 显示全部楼层
Tou 发表于 2014-9-3 23:01
http://域名/?author=1 然后就知道非admin的admin权限用户了
我看日志看到的~黑黑 ~略屌


可以选择公开显示的是昵称而不是登陆用户名,这样别人就不会知道你的真正登陆用户名是什么。
QQ截图20140904001053.png (12.17 KB, 下载次数: 0)
-----------------------------------------------------------------------------------------------------------------------------------------
QQ截图20140904001735.png (11.94 KB, 下载次数: 0)

点评

Tou
我安全意识薄弱 薄弱 薄弱……  发表于 2014-9-4 02:00
发表于 2014-9-4 00:11:32 | 显示全部楼层
直接在ssh里输入shutdown就可以放爆破。
发表于 2014-9-4 00:16:09 | 显示全部楼层
这样一说 我的WP满是漏洞啊
发表于 2014-9-4 00:20:22 | 显示全部楼层
跟企业说钱没交够。。。补交以后马上好
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-28 01:15 , Processed in 0.096567 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表