惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

TaoSecurity Blog
TaoSecurity Blog
L
LINUX DO - 热门话题
Spread Privacy
Spread Privacy
C
Cybersecurity and Infrastructure Security Agency CISA
B
Blog RSS Feed
P
Proofpoint News Feed
AWS News Blog
AWS News Blog
GbyAI
GbyAI
D
DataBreaches.Net
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
aimingoo的专栏
aimingoo的专栏
C
CERT Recently Published Vulnerability Notes
A
About on SuperTechFans
NISL@THU
NISL@THU
Google DeepMind News
Google DeepMind News
P
Privacy International News Feed
Martin Fowler
Martin Fowler
Hacker News - Newest:
Hacker News - Newest: "LLM"
H
Help Net Security
Cisco Talos Blog
Cisco Talos Blog
T
Troy Hunt's Blog
博客园 - 三生石上(FineUI控件)
Help Net Security
Help Net Security
V2EX - 技术
V2EX - 技术
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
云风的 BLOG
云风的 BLOG
N
News and Events Feed by Topic
C
Cyber Attacks, Cyber Crime and Cyber Security
Cloudbric
Cloudbric
H
Hacker News: Front Page
T
The Blog of Author Tim Ferriss
罗磊的独立博客
MongoDB | Blog
MongoDB | Blog
P
Proofpoint News Feed
博客园_首页
C
CXSECURITY Database RSS Feed - CXSecurity.com
www.infosecurity-magazine.com
www.infosecurity-magazine.com
Application and Cybersecurity Blog
Application and Cybersecurity Blog
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
L
LangChain Blog
MyScale Blog
MyScale Blog
S
Security Affairs
L
Lohrmann on Cybersecurity
Recorded Future
Recorded Future
Webroot Blog
Webroot Blog
L
LINUX DO - 最新话题
腾讯CDC
Google Online Security Blog
Google Online Security Blog
Google DeepMind News
Google DeepMind News
T
Tor Project blog

博客园 - 护卫神

腾讯云如何在安全组开放端口 Windows服务器如何免费防篡改 服务器为什么要拦截恶意网址,如何拦截? Linux服务器如何进行安全加固,防止黑客攻击(Windows也适用) 如何拦截恶意IP访问服务器 当网站被黑时,应该怎么排查问题和漏洞 Chamilo存在命令注入漏洞(CNVD-2026-14971、CVE-2025-50196) Linux服务器如何防止网页被篡改 Chamilo存在SQL注入漏洞(CNVD-2026-13257,CVE-2025-50190) ChurchCRM SQL注入漏洞(CNVD-2026-12565、CVE-2026-24854) 如何排查网站后门文件 网站流量异常暴增怎么办? ECShop存在逻辑缺陷漏洞(CNVD-2025-08499) 迅睿CMS最新SQL注入漏洞及解决方法(CNVD-2025-08495) YzmCMS最新跨站脚本漏洞及解决方法(CNVD-2025-08792、CVE-2025-3397) phpIPAM跨站脚本漏洞及解决方法(CNVD-2025-06929、CVE-2024-55093) 打开网站出现色情内容怎么办? 《筑牢服务器安全的“钢铁长城”》 PHPGurukul Men Salon Management System最新SQL注入漏洞及解决方法(CVE-2025-3370) Windows有哪些危险系统服务,如何关闭? WordPress Shuffle plugin SQL注入漏洞及解决办法(CNVD-2025-06478、CVE-2025-28873) MRCMS(蘑菇建站)跨站脚本漏洞及解决方法(CNVD-2025-05252、CVE-2025-2195) OneBlog最新模板注入漏洞(CNVD-2025-06047、CVE-2024-54954) Linux服务器如何提升SSH安全,如何登录发送消息通知
WordPress防SQL注入攻击和XSS跨站脚本攻击方法
护卫神 · 2025-04-14 · via 博客园 - 护卫神

要说最近爆出漏洞最多的CMS(内容管理系统),非WordPress莫属。当然,其实并不是WordPress自身存在漏洞,而是很多相关插件存在漏洞,主要集中在SQL注入漏洞和XSS跨站脚本漏洞。

国家信息安全漏洞共享平台最近公布的有关WordPress的漏洞清单如下:

1、 WordPress ShareThis Dashboard for Google Analytics plugin授权问题漏洞,公布时间:2025-03-20

2、 WordPress WP JobHunt plugin wp_ajax_google_api_login_callback函数身份验证错误漏洞,公布时间:2025-03-20

3、 WordPress Google News Editors Picks Feed Generator plugin跨站请求伪造漏洞,公布时间:2025-03-20

4、 WordPress Responsive Google Map plugin存在未明漏洞(CNVD-2025-05453),公布时间:2025-03-20

5、 WordPress amoCRM WebForm plugin跨站脚本漏洞,公布时间:2025-03-14

6、 WordPress Awesome Import & Export plugin授权问题漏洞,公布时间:2025-03-14

7、 WordPress Hero Mega Menu plugin SQL注入漏洞,公布时间:2025-03-14

8、 WordPress Master Slider plugin跨站脚本漏洞,公布时间:2025-03-14

这仅仅是国家信息安全漏洞共享平台公布的数据,在CVE还有很多最近公布的WordPress插件漏洞未在国内公布。

要解决这些漏洞,如果想从修复程序思路入手的法,几乎没法搞。先不说修复漏洞,看不看得懂他们的源码都是个大问题。而且官方也不一定及时发布有修复补丁,即使发布了补丁,后期也可能爆出新的漏洞。因此修复程序这条路几乎是无解的。

那么如何防护WordPress的SQL注入攻击和XSS跨站脚本攻击呢?

这就不得不使用第三方防护设备了,一般的WAF都有此功能。我们推荐使用《护卫神.防入侵系统》,其内置SQL 注入防护和XSS跨站攻击防护,可以拦截针对服务器的所有SQL注入攻击和XSS跨站脚本攻击。

WordPress防SQL注入攻击

(图一:WordPress防SQL注入攻击)

WordPress防XSS跨站脚本攻击

(图二:WordPress防XSS跨站脚本攻击)

拦截SQL注入攻击

(图三:拦截SQL注入攻击)

原文:https://www.hws.com/help/tech/1900.html