首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >防范Wordpress插件更新中的恶意代码

防范Wordpress插件更新中的恶意代码
EN

WordPress Development用户
提问于 2013-04-09 16:51:58
回答 1查看 230关注 0票数 2

在Wordpress插件数据库中列出的最流行的Wordpress插件之一最近(2013年4月)将恶意代码注入其中:http://blog.sucuri.net/2013/04/wordpress-plugin-social-media-widget.html

2011年也发生了类似的事情:http://blog.sucuri.net/2011/06/wordpress-plugins-hacked-understanding-the-backdoor.html

我如何防止更新我的Wordpress网站的最新插件和正在使用它?有什么安全公告,我可以订阅,这些最新的妥协,以及何时出现补丁?

EN

回答 1

WordPress Development用户

回答已采纳

发布于 2013-04-09 22:58:49

通过.org进行插件更新的安全性确实落在了WordPress的肩上,为插件作者提供了一个安全的存储库和方法来保护资产。

自2011年以来,他们已经改进了插件更改通知系统,所以当插件作者的代码被更改时,会通知他们,这是一个很好的改变,尽管可以说应该执行其他步骤。

为了破坏.org插件,您必须危及插件作者、计算机和密码,或者执行MITM攻击。

在你这边,你没有那么多选择。

1..您可以通过浏览trac上的代码手动检查提交给插件更新的差异。单击“开发人员”,浏览到Trac,然后通过选择2提交单击“查看更改”。

例如,在Jetpack插件的trac 比较2次提交上。

缺点是,您必须知道如何读取代码。

2..您可以尝试恶意软件扫描插件,这将不会非常有效,因为任何具有提交访问权限的人都不会愚蠢到提交容易检测到的代码。

我运行wpsecure.net并尝试更新它,但是它从各种安全公告中获取信息,即secunia.com、osvdb.org和-db.com。

票数 2
EN
页面原文内容由WordPress Development提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://wordpress.stackexchange.com/questions/95171

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档