首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

如何让你 WordPress 网站更安全

提示 #2 启用两步验证 1.用户需要有一个 WordPress 帐户,可以通过单击此处创建。如果用户已经拥有 WordPress 帐户,请跳过此步骤。 2.单击此处启用两步验证。...用户被重定向到以下页面。 3.单击开始后出现以下屏幕 4.选择通过短信验证选项。 5.WordPress 将通过短信发送验证码,用户需要输入该验证码以验证号码。 6.正确输入发送到你手机代码。...提示 #3 使用插件 为了防止暴力攻击,有两个很棒插件 All in One WP Security & Firewall 插件有一个选项,可以简单地更改该登录表单默认 URL (/wp-admin...打开 WordPress 站点 3.在仪表板部分下单击更新 4.就而言,已经更新了 WordPress。...所以对来说,它显示“你已经拥有最新版本”。 5.对于那些已经拥有最新版本的人,将有一个更新选项。点击它。完毕!!

1.3K61

WordPress Photoswipe Masonry Gallery 1.2.14 跨站脚本

页面和帖子默认 WordPress 画廊构建器来增强画廊创建。...但是,它不会验证访问管理区域用户是否是管理员用户。admin_menu 操作执行此操作以将其他菜单页面添加到 WordPress 站点管理区域。...这意味着访问易受攻击站点 /wp-admin 区域经过身份验证用户将触发挂钩并最终执行与挂钩相关联功能。在这种情况下,这是更新功能。...由于更新功能没有自己能力检查或随机数检查,任何访问易受攻击站点 /wp-admin 区域经过身份验证用户都可以发送一个 POST 请求,并将 photoswipe_save 设置为 true 并更新插件设置...此恶意 JavaScript 可用于将访问图库站点访问者重定向到恶意域以进一步感染或在管理员访问包含恶意负载页面时注入新管理用户帐户。因此,请务必尽快确认您网站已更新到最新版本。

1K10
您找到你想要的搜索结果了吗?
是的
没有找到

wordpress修改后台地址-全网最细

前言/废话 wordpress默认后台地址是example.com/wp-admin/,进入后台最关键就是要进入登录页,wordpress登录页默认是/wp-login.php。...这就意味着所有了解wordpress的人都可以打开你后台登录页面,这样的话非常容易给某些小学生一些可乘之机。...这样当人们访问wp-admin或者wp-login.php时候就会访问你自己新建好wp-login.php或者是404页面 第二步,我们打开修改过文件名登录文件,这里是测试123.php,大家根据实际修改...常规方法会出现一些问题 这些内容翻遍互联网几乎不会有人告诉你,经过亲身体验发现了以下问题 经过wordpress更新迭代,在wordpress更新时会覆盖原来登录文件 经过wordpress...这种情况使用f12修改提示框地址即可 Wordpress注册页重定向地址暴露自定义后台地址(即使站点禁止注册) 这是最致命一点!

6.2K71

WordPress中wp-admim管理后台(404)无法进入,无限循环跳出解决方法

遇到这种问题网上方法有很多,按以下步骤一一来进行: 1、首先通过ssh登录你博客服务器,看wwwroot根目录下wp-admin文件夹还在不在,一般来说都是在,如果不在的话问题有点大; 2...、最大可能(就是这个原因)是插件缘故,插件冲突导致页面无法正式访问,这种情况的话,首先也是到达wwwroot根目录下,cd进行wp-content目录,找到plugins目录,将其改名,利用mv...plugins pp改成pp名字,然后再尝试进去wp-admin界面,如果正常进去,再将其改回来即可,此时所有插件都会被禁用,现在要做就是一一启动观察排除是哪个插件导致此现象。...3、另一个常见原始是该目录没有权限: 将wp-admin目录权限改成755或者最好把所有的wwwroot下所有目录和文件都改成755,利用chmod -R 755 wwwroot进行操作...4、可能是加速器导致问题,将加速器如七牛云等关掉 5、修改nginx配置文件,也就是修改重定向,进行伪静态访问: /usr/local/nginx/conf/wordpress.conf 在上面的地址

4.6K60

使用Web日志还原攻击路径

2019年4月16日07:44访问了main.php页面,并且访问成功。...这个信息可能不太重要,但如果日志文件显示IP为88.54.124.178访问者在2019年4月16日07:44访问dump_database.php页面,并且请求成功,该怎么办?...其中,wp-adminWordPress管理后台,wp-login 是WordPress登录页面,POST表示使用POST方法将HTTP请求发送到服务器,一般来说主要是登录表单和数据提交。...攻击者访问了WordPress网站登录页面: 84.55.41.57 - GET /wordpress/wp-login.php 200 攻击者提交了登录表单(使用POST方法),并被重定向(302...84.55.41.57 - POST /wordpress/wp-login.php 302 攻击者被重定向wp-adminWordPress管理后台),这意味着攻击者已成功通过了身份验证。

1.5K11

10个.htaccess在wp技巧

重定向WordPressRSS Feed链接地址到Feedburner地址 除了修改WP模板文件来定制其输出RSS Feed链接地址外,还可以使用.htaccess文件来进行设置(替换yourrssfeedlink...重定向日期格式WP Permalink链接地址为Postname格式 如 果你目前Permalink地址为/%year%/%monthnum%/%day%/%postname%/ 格式,那么强烈推荐你直接使用...首先你需要在WordPress后台设置输出Permalinks格式为/%postname%/ 。然后修改.htaccess文件来重定向链接,不然别人以前收藏你网址都会转成404哦!...只允许自己IP访问wp-admin 如果你不是团队合作Blog,最好设置只有自己能够访问WP后台。前提是你IP不是像我一样动态哦。...wp-admin folder 9.

2.3K40

WordPress 5.4.2版本发布,BUG维护和安全更新

要获取更多关于5.4.2版本信息,请参阅“关于WordPress”屏幕: https://www.baidu.com/wp-admin/about.php 如果您遇到了任何问题或需要帮助,WordPress.org...https://wordpress.org/support/forums/ 您一些插件或主题也有更新可用,请更新它们: https://www.baidu.com/wp-admin/ WordPress...感谢WordPress安全团队本·毕德纳在wp_validate_redirect()中发现了一个开放重定向问题 通过主题上传找到一个经过认证XSS问题道具 支持RIPS技术公司西蒙·斯坎内尔发现一个问题...,即设置屏幕选项可能被插件滥用,导致权限升级 卡罗琳娜·尼马克发现了一个问题,在这个问题上,来自受密码保护帖子和页面的评论可以在特定条件下显示。...–WordPress 5.4:已弃用:自3.0.0版以来,标记_行_操作已弃用 50121–关于页面:更正标题顺序 50131–缺少自定义图标触发wp-admin

2K20

针对又拍云CDN一些WordPress问题做了些笔记

针对又拍云CDN一些WordPress问题做了些笔记 //生命不息折腾不止// 前言 在上篇文章中作了对typecho一些CDN配置笔记,这次写一下对WordPress配置,可以说是大同小异!...缓存控制 缓存配置中,全局设置关闭; 不缓存规则着重注意: 开启CDN后,wp-admin登录页面无法进行后台跳转,所以必须添加/wp-admin/*后台目录免遭缓存; wp-includes是包含WordPress...这是所有主要WordPress代码所在地,添加/wp-includes/*不缓存规则。...此分类只使用了智能压缩 ; 对于重定向跟随 ,着重说一下,除了后台死循环无法登录外,开启后各项全选功能失效,例如:插件全选时没有任何效果,所以必须关闭重定向跟随! 其他设置朋友们自行决定。...//随便唠两句,证书在宝塔上一直验证不过,今天宝塔面板更新了,有个更新:【调整】面板SSL使用宝塔自签证书,不知之后再申请会不会成功。

1.1K21

最受欢迎网站搭建程序WordPress,遭遇了“假勒索攻击”

据BleepingComputer消息,近期发生了一轮针对通过WordPress搭建网站勒索攻击,截止到目前已经有300多个网站遭受了攻击。...研究之后,Sucuri安全人员发现这些网站并没有被加密,攻击者仅仅修改了一个WordPress 插件,这样就可以显示上图所示赎金记录和倒计时。...通过对网络流量日志进一步分析,Sucuri安全人员现第一个被攻击IP地址是wp-admin 面板。...最后,Sucuri建议用户采取以下安全措施,避免网站再次被黑客攻击: 1.查看站点管理员用户,删除任何虚假帐户,并更新/更改所有wp-admin密码; 2.保护网站wp-admin管理员页面; 3.更改其他接入点密码...(包括数据库、FTP、cPanel 等); 4.做好防护墙保护工作; 5.做好备份工作,即使真的被攻击了依旧可以恢复; 6.由于通过WordPress搭建网站经常被攻击,因此要确保所有已安装插件都是最新版本

45120

WordPress 美妙相遇

而且这个 WordPress 又是基于这个语言构建,着实有点不会了。所以没办法,决定 ?...嗯,看起来好像还不错,然后试着把 WordPress 放上来搞一搞吧。 安装 WordPress ? 将WordPress压缩包解压一个空文件夹,并上传它。 应该是上传到这里了 ? ?...在浏览器中访问wp-admin/install.php。 这步需要配置数据库,先看下本地数据库情况 ?...环境没有问题,继续; 浏览器输入:http://localhost/wordpress/wp-admin/setup-config.php ? 看来一切都在掌握之中。继续配置一些数据库基本参数 ?...关于 WordPress 主题个人还是比较喜欢这种大气感觉,相比起一些紧凑型布局个人更喜欢这种放肆体验。多列一些看看 ? ? 随便点几个进去看看页面效果 ? ? 下面这个熟悉吧 ? ?

51320

伪造 jQuery Migrate 插件生成恶意文件感染 WordPress 网站

该代码会引用 /wp-admin/user-new.php,这是 WordPress 用于创建新用户管理页面。...此外,代码还访问了 WordPress 用来执行跨站点请求伪造(CSRF)保护 _wpnonce_create-user 变量。...一般来说,能够获取或设置 CSRF 令牌,将使攻击者就有能力代表用户进行伪造请求,在 WordPress 网站上注入这样脚本,可以让攻击者进行各种恶意活动,最严重包括从骗取信用卡到将用户重定向到诈骗网站等...这也是强调一定要从 WordPress 官网安装更新和下载插件原因,之前由用户反馈在后台更新 WPJAM Basic,点击更新之后,显示绿色对号更新成功了,刷新页面发现又变回点击前版本和状态了。...回复都是:现在 WordPress 插件已经不屏蔽国内下载了,所以请直接更新插件即可!同样道理,其他更新也最好直接通过官方渠道更新,避免一些安全问题和其他一些不必要麻烦。

59720

简单判断 WordPress 登录页面的代码,改了5个版本,最后 WordPress 自己支持了

WPJAM Basic「样式定制」功能其中一块是在登录页面输入头部和尾部代码,以及其他功能: is_login 函数 要在登录界面插入代码,首先就要判断当前页面是不是 WordPress 登录页面,...WPJAM Basic 代码,然后发现「样式定制」登录页面的设置竟然都无效,有点神奇了。...function_exists('is_login')){ function is_login(){ return wpjam_is_login(); } } WordPres 自己支持了 终于一个简单登录页面判断函数...,经过5个版本修改,终于能够符合所有条件,也能兼容各种情况,当我狂喜时候,WordPress 自己支持了, WordPress 6.1 直接新增了这个 is_login 函数: function is_login...好吧,既然如此,那以后还是统一使用 is_login 函数,也做了优化一下 wpjam_is_login,如果 6.1 版本直接调用 is_login,不是则把 WordPress 6.1 版本

90340

Wordpress搭建网站,新手站长常用插件大盘点(01)

3、WPS隐藏登录 WPS Hide Login是一个非常轻巧插件,可让您轻松安全地将登录表单页面的 url 更改为您想要任何内容。它不会从字面上重命名或更改核心中文件,也不会添加重写规则。...它只是拦截页面请求并在任何 WordPress 网站上工作。wp-admin 目录和 wp-login.php 页面变得无法访问,因此您应该将其加入书签或记住网址。...4、站外跳转Simple URLs Simple URLs 是一个完整链接管理系统,允许您使用自定义帖子类型和 301 重定向来创建、添加新、管理和跟踪来自您附属网站或在线商店出站链接。...5、WPJAM BASIC WPJAM Basic 是爱水煮鱼博客多年来使用 WordPress 来整理优化插件,WPJAM Basic 主要功能,就是去掉 WordPress 当中一些不常用功能...iThemes 安全提供 30+ 方法锁定 WordPress 一个易用 WordPress 安全插件。

1K20

看不懂代码也能做网站(二)---使用wordpress搭建个人博客

大家好,是代码哈士奇,是一名软件学院网络工程学生,因为是“狗”,狗走千里吃肉。想把大学期间学东西和大家分享,和大家一起进步。...使用是7.1版本php大家选择6以上版本即可 官网推荐7.4 ?...解压后删除原压缩包 然后将wordpress目录下文件移到public_html目录下 进入wordpress目录 下方全选 移动操作 移动 /www/web/192_168_42_141/public_html...然后点击站点列表你网站地址 或者手动输入 进入安装页面 ? 按照步骤安装完成后 会提示你进入后台 ?...192.168.42.141/wp-admin/ 是后台地址: 你网站地址/wp-admin wordpress有丰富模板库 还可以自己定义 这些操作在后台可以操作 后续会推出 前端

1.7K30

WordPress更改固定链接诸项事宜

近日,由于看着 朴素 链接不顺眼,本着生命在于折腾心态,准备着手将WordPress固定链接由原本朴素改为自定义。 即 https://www.qcgzxw.cn/?...选择/%post_id%.html链接形势是为了微信小程序以及伪静态和站点收录 配置好nginx rewriter规则之后即可直接应用 添加网站改版规则 百度站长平台添加规则地址:https://...规则编写 获取全站文章链接,并将其编辑为旧链接 新链接形式 在WordPress根目录添加一个GetId.php文件,具体代码如下 <?...目录页面地址你域名+/wp-admin/edit-tags.php?taxonomy=category ? ?...---- 访问php文件后,会得到当前目录所有文章ID 将ID保存到NotePad++ ? ? 然后按Ctrl+F唤出小窗口,点击替换,找对正则表达式,然后全部替换 正则如下 查找目标:(-?

1.7K30

如何处理WordPress网站404状态死链

默认情况下,某些WordPress主题还包括自定义404页面。因此,您实际上可能根本看不到404错误消息,因为许多网站将改用有趣或富有创意404页面。...然后通过百度搜索推送管理插件死链检测功能,将状态码为404搜索引擎蜘蛛爬取链接数据整理插件死链提交清单,以便于站长对死链进一步处理。后面我们会详细介绍关于网站死链处理办法。...如果在不添加重定向情况下移动页面内容或重命名页面URL地址名称,则会丢失指向该页面的反向链接所有域名带来权重。 WordPress默认情况下将尝试重定向更改或者移动内容。...但是不用担心,有几种简单方法可以在WordPress中设置重定向: (1)使用插件设置301重定向 首先,您可以使用前面提到Redirection重定向插件来实现URL重定向(我们也准备在Smart...如果你有安装百度推送管理插件和蜘蛛分析插件,则可以快速实现404死链数据列表下载,然后提交百度搜索资源平台,具体如下: Step 1 -安装并启用Spider Analyser蜘蛛分析插件,插件就会实时检测搜索引擎蜘蛛爬取网站页面行为

4.7K10

从瑞士军刀到变形金刚--XSS攻击面拓展

前段时间阅读了Sucuri Securitybrutelogic一篇博客以及ppt,对xss有了一些新理解。...这里就不做深究了,完整写入poc如下 // 写入后门 url = window.location.href; url = url.split('wp-admin')[0]; p = 'wp-admin...由于wordpress特殊性,我们可以通过xss来请求安装插件来简化上面的攻击链,简化整个流程,当我们访问: http://wordpress.site/wp-admin/update.php?...这种漏洞一般比较适合新闻类站点xss漏洞,在wordpress没找到合理利用方式,就不展示demo了,贴一张brutelogic在ppt中demo截图。...END:拓展与思考 整篇文章其实是在对wordpress源码审计时候一些思考,对于大部分通用类cms,开发者往往过于相信超级管理员,其中wordpress就是典型代表,开发者认为,网站超级管理员应该保护好自己账户

48610

在CentOS上用Caddy安装WordPress

准备 要学习本教程,您需要: 一个CentOS 7服务器,没有服务器同学可以在这个页面购买。建议您使用腾讯云免费开发者实验室进行试验。 一个MySQL服务器,建议您使用稳定云数据库进行搭建。...if {path} not_match ^\/wp-admin to {path} {path}/ /index.php?...开头消息 现在,您可以单击“运行安装”以开始安装。接下来,WordPress将向您显示一个页面,询问您网站详细信息,例如网站标题,管理员帐户用户名,密码和电子邮件地址。...为您帐户选择唯一用户名和强密码,以确保您网站安全。 单击安装WordPress后,您将被定向到WordPress仪表板。...您现在已完成WordPress安装,您可以自由使用WordPress自定义您网站并撰写帖子和页面。 结论 您已经学会使用Caddy Web服务器来安装WordPress

4.7K50

Docker运行WordPress通过Nginx反向代理开启HTTPS绑定域名

编写启动文件 编写wordpress.yml,然后执行 docker-compose -f wordpress.yml up -d 启动容器 172.18.0.1:3308是自己mysql地址 version...访问 ip:8000/wp-admin image.png 配置Nginx 这里使用nginx开启https并反向代理到worpress,如果没有安装nginx,请先安装nginx。...我们案例域名是aispider.cc,我们把域名全部重定向到 https://www.aispider.cc vi /etc/nginx/nginx.conf server {...配置文件 如果直接代理过去,会有很多问题,比如循环重定向转发,js、css等资源走是http请求,地址重定向为localhost,也是踩了很多坑才配置好。...restart 最后访问配置好地址,看是否能正常访问 这里用主题是 RK blogger ,如果喜欢,自行百度去下载安装。

1.2K30

WordPress3.5安装出现几个问题

然后在浏览器打开http://localhost/wp-admin/wp-admin/install.php.这个是安装页面,因为本身WordPress设计之初就已经考虑到很多站长或者普通用户用WordPress...而已站点基本设置等你登录到系统后台之后,还可以轻松修改。 问题1.打开install.php页面,出现如下错误,并且还是乱码,安装WordPress中文,所以也不知道为什么会出现乱码。...将其变成“自动”启动,WordPress安装成功! 问题2:后台可以添加文章和页面了,但是前台首页不管怎么样也出不来,只是将wordpress目录结构显示出来,界面如下: ?...后台登录一直记得是:/wp-admin/index.php进入,但是后台如果不输入index.php的话也是直接显示wp代码目录结构。之前按照过wp没有出现过这种问题。...要使用wordpress里面的“固定链接设置”需要Apache加载mod_rewrite模块。在httpd.conf加载了mod_rewrite模块之后,设置其他链接格式,页面始终404。

1.5K70
领券