标签: 网络安全
网站安全防护实战,记录漏洞修复、攻击防御、安全配置加固等方面的技术笔记。
WordPress wp2shell 漏洞复盘:REST API 批处理路由混淆一路杀到 RCE
WordPress 核心爆 wp2shell 漏洞(CVE-2026-63030 + CVE-2026-60137),REST API 批处理路由混淆串到 SQL 注入再到 RCE,CVSS 9.8。6.8/6.9/7.0 多个分支受影响,官方已发强制自动更新。复盘一下原理和修复方案。
记录PIXPRO主题离谱漏洞[已被修复]
PIX PRO曾存在离谱漏洞:用户可后台直接修改余额,或利用字符串转换错误(如充值-10000元变成增加10元)无限套利;授权系统因白名单错误,.dev域名可直接激活,作者刚买的.dev域名意外绕过。所有漏洞已修复,作者因此成为群内唯一有头衔的人。
[严重漏洞]修复PIX主题游客越权操作
紧急修复,经过我的一顿排查后发现,PIX主题的置顶、编辑、删除接口函数完全没有权限校验,甚至特意写了允许游客调用的代码,跟点赞的权限一样,游客端仅仅是隐藏前端入口!
如何防御Censys的扫描(预防源IP泄露)
像 Censys、Shodan、ZoomEye 等网络空间测绘工具已成为攻击者的重要情报来源。这些平台通过持续扫描全球 IP 地址空间,收集开放端口、服务版本、SSL 证书等信息,并将其公开索引。——一旦真实源 IP 被暴露,即使部署了 CDN 或云防护,也可能被绕过,导致 DDoS 攻击。


