【问题标题】:Securing Plugin Data in WordPress From Access by Other Plugins?保护 WordPress 中的插件数据免受其他插件的访问?
【发布时间】:2010-06-10 06:15:54
【问题描述】:

可能有一些解决方案,无论是只涉及在 wordpress 安装上运行的代码,还是在 wordpress 安装和主服务器的组合上运行我还不确定,但请记住不要有隧道视野并考虑任何和所有可能的解决方案:

场景是这样的: 一个 WordPress 插件 (plugin-A),它管理某种有价值的数据(管理员不想被盗的东西),比如说,带有用户名和电子邮件地址,插件使用自己的数据库表。

除了显而易见的(即安装插件 B 的管理员,不知道其恶意意图)之外,还有什么是防止另一个 WordPress 插件(插件 B)访问插件 A 数据或入侵插件 A 文件以规避安全。

【问题讨论】:

    标签: php wordpress security


    【解决方案1】:

    问题是,您将试图保护系统免受其中运行的东西的影响 - WordPress 插件的本质就是它具有;

    • 数据库名称、用户名和密码,以及...
    • 一个活动的数据库连接,无论多么晦涩,都可以轻松查询以查找所有表及其结构
    • 它在内部 WordPress 脚本运行,并且可以访问所有全局变量、函数和类

    如果您使用的数据非常敏感,或者您只是不想冒风险,不要使用插件(至少在没有先检查源代码的情况下是这样) .

    【讨论】:

    • 是的,有点像我想的那样......我脑海中运行的所有场景都以流氓插件-B 简单地覆盖插件-A 源代码...
    • 是否可以通过服务器配置锁定?所以不能从一个文件夹访问插件到另一个插件文件夹(通过htdoc或其他东西)。每个服务器请求都有它的引用者是吗?
    • 是的,如果你正在运行 *nix,你可以锁定文件权限,但他的数据库仍然是敞开的。
    • 即使在 *nix 上使用文件权限也可能不起作用,这不完全取决于 PHP 进程的运行用户身份吗?
    猜你喜欢
    • 2014-08-20
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-03-11
    • 2016-05-31
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多