惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

量子位
D
DataBreaches.Net
Microsoft Security Blog
Microsoft Security Blog
V
Visual Studio Blog
GbyAI
GbyAI
美团技术团队
云风的 BLOG
云风的 BLOG
大猫的无限游戏
大猫的无限游戏
小众软件
小众软件
博客园 - 叶小钗
Engineering at Meta
Engineering at Meta
博客园 - 三生石上(FineUI控件)
N
Netflix TechBlog - Medium
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
G
Google Developers Blog
博客园 - 【当耐特】
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
宝玉的分享
宝玉的分享
阮一峰的网络日志
阮一峰的网络日志
T
The Blog of Author Tim Ferriss
Y
Y Combinator Blog
U
Unit 42
P
Proofpoint News Feed
V
V2EX

李洋博客

Z-Blog浮光·溢彩万象(floatlee)面向SEO/GEO与液态玻璃效果的主题模板 windows 11 首次打开Word/Excel文档很慢怎么解决? 国内AI大模型除了豆包还有哪些厂家有免费额度? 如何在网站正确的配置支付宝/密钥当面付等配置教程 Z-BlogPHP一个干净到极致的赞赏插件 历时两天,终于解决了ThinkPHP5框架接入腾讯云TEO无法登录后台的问题。 ZBlog主题模板闻讯(NewsLee)原生集成 Schema、OG 多媒体标签,收录优化一步到位 个人站长的生存之道,如何在夹缝中寻找微光 链接反馈管理插件,给你的ZBlog网站装上“体检与纠错”的功能 windows服务器更新主题/插件提示“更新失败 HTTP 500”错误的解决方案 网站被 CC 攻击了?别慌,教你几招接地气的防护办法 太原刚罚了三家,全是这个原因!你的网站可能也在危险边缘 终于不用手动上传!我做了个李洋博客应用APP,让博客买的主题也能在线更新 CN域名,这次真要回暖了!4月份刚出的政策太给力了 Nginx 反向代理配置实战:让你的博客访问速度飞起来 10分钟搭建Linux服务器监控告警系统,手机实时接收预警 Linux 服务器刚装好别急着跑生产!这 5 个安全加固步骤少一个都危险 2026 年 SEO 变天了!Google 进入向量语义检索时代,你的网站还能排前面吗? Linux 服务器运维:这 5 个优化技巧让你的网站快一倍
WordPress被暗中开了后门,我把Z-Blog后台的插件狠了心清了一半
李洋博客 · 2026-07-17 · via 李洋博客

下午老婆问我怎么半天不说话,我说在看新闻。(其实是心里咯噔了一下还没缓过来。)因为WP圈出了个离谱事,有个叫WP-SHELLSTORM的黑客团伙,自己一台服务器忘了关防护,就这么光着屁股在互联网上挂了差不多三周。两波儿安全研究员前后脚翻了进去,翻出来的东西看得人头皮发麻:一百多万个网站的扫描清单,两万多个已经被确认插了后门。

虽然我不用WordPress,博客一直都是Z-Blog。但看完新闻还是去博客后台,把插件列表从上到下过了一遍。防止他们把网站黑下来种个后门,再把访问权限打包卖给别人去干坏事。他们瞄的是那些过时的WordPress和Joomla,工具箱里拢共二十多个已知漏洞,全是些补丁早出了、但站长懒得更新的老洞。没有零日,没有黑科技,纯靠你不打补丁这个"本事"喂饱他们。

WordPress被暗中开了后门,我把Z-Blog后台的插件狠了心清了一半  第1张

那帮人对差不多五万个网站发起尝试,成功种下了将近两万个webshell。这个漏洞有个挺讽刺的细节只有开了"Host Files Locally – Gravatars"这个非默认选项才触发。大部分装了Breeze的站其实不受影响,可问题就在这:有多少站长为了头像加载快点,顺手就把这类选项打开了?(我就是那种手贱爱点默认关闭项的人,看到"优化"两个字就忍不住。)一百多万那个数字看着吓人,那只是扫描名单,真正被黑的站确认了两万多个,还在活跃的webshell有五千多个。数量已经够让人后背发凉了。

期初我在在想,我本身不用WordPress程序来我安慰自己。可越想越不对劲儿。Z-Blog跟WordPress一样,都是靠插件生态活着的开源CMS,核心程序官方团队盯着,可插件是第三方开发者的地盘,出没出问题、开发者跑没跑路、有没有打补丁,很多时候没人替你把关。但是呢你又不能只用官方的插件,还是得用第三方,避免不了的。

WordPress被暗中开了后门,我把Z-Blog后台的插件狠了心清了一半  第2张

我印象特别深的是前几年,ZBP程序就出现过一个很严重的饿危机,具体就不再议了,后来也是报警处理的。但凡当时使用那个插件的博主,数据都没了。再后来我就很少安装插件了,除非刚需,不然就么有办法,而且我会第一时间去更新,也同步去做备份,毕竟备份才是最后的杀手锏!说回现在哈,我在后台装了十几个,有三个其实半年没动过了,当初装是为了测试,测完忘了删。现在直接卸了。剩下的挨个去官方页面看了最近更新日期,有个开发者上次更新还是去年,账号也没动静。这种半死不活的插件最危险,砍掉,按照现有功能自己写,不用他的了,毕竟用一天多一天风险。又干掉一个,剩下七个。(狠心的时候确实有点不舍,但想想那个裸奔三周的服务器,删就删了吧。)

后门最可怕的不是它能进来,而是它进来之后你完全看不出它来过。 聊到这我想说个可能不太中听的话。个人博客这几年越来越冷清,很多站长要么放弃了、要么几年不登一次后台。可服务器和域名还挂着(仍在续费),插件版本、程序版本早成了历史文物。这种站在扫描器眼里就是活靶子。你的服务器一旦被种了webshell,可能今晚就在别人手里替他去打别的站、发垃圾邮件、挖币,甚至挂钓鱼页面。域名进黑名单、等着当地网信部门找到你,那就一切都晚了,最好是一直维护,要么数据备份暂时关闭,等真正有时间折腾再恢复数据。

安全这事,主动做一次的成本远远小于被动挨一刀的成本。好了,有问题留言反馈吧,别忘了清理下插件~~~