
أداة آمنة لإدارة قواعد البيانات تعتمد على مبدأ الثقة الصفرية (Zero-Trust) لـ WordPress. تُصلح ثغرات SSRF الحرجة (CVE-2021-21311) من خلال فرض الاتصالات المحلية فقط.
المساهمون: SudoWP، WP Republic
المؤلفون الأصليون: Frank Bültge، Inpsyde
الوسوم: adminer، database، security، cve-2021-21311، ssrf-patch
يتطلب على الأقل: 5.8
اختُبر حتى: 6.7
الوسم المستقر: 1.5.0
الترخيص: GPLv2 أو أحدث
هذا فرع مُحصّن أمنيًا من إضافة WordPress الخاصة بـ "Adminer".
التهديد: غالبًا ما تسمح تثبيتات Adminer القياسية بـ تزوير الطلبات من جانب الخادم (SSRF). يمكن للمهاجمين استخدام نموذج تسجيل الدخول لإجبار الخادم على الاتصال بخدمات داخلية (مثل AWS Metadata أو واجهات برمجية داخلية)، مما يؤدي إلى كشف المعلومات.
الحل:
تفرض SudoWP Adminer سياسة "المضيف المحلي فقط". فهي تثبّت الاتصال بقاعدة بيانات WordPress المعرّفة في wp-config.php، مما يلغي تمامًا ناقل هجوم SSRF.
** تنبيه أمني مهم:** تستخدم هذه الإضافة نواة Adminer الإصدار 4.2.4 (2015). وعلى الرغم من معالجة CVE-2021-21311، إلا أن النواة الأقدم قد تحتوي على ثغرات أمنية معروفة أخرى. إن نموذج الأمان القائم على "المدراء فقط" و"المضيف المحلي فقط" يقلل المخاطر بشكل كبير. راجع SECURITY.md للتفاصيل.
الاستخدام الموصى به:
توفر SudoWP Adminer واجهة قوية لإدارة قواعد البيانات (تشبه phpMyAdmin) ولكنها مؤمّنة خصيصًا لبيئات WordPress.
منع SSRF:
DB_HOST وDB_USER وDB_PASSWORD المحلية.التحكم في الوصول:
current_user_can('manage_options') قبل التحميل..php مباشرة عبر المتصفح تُرجع خطأ 403 Forbidden.تسجيل الدخول التلقائي:
sudowp-adminer إلى دليل /wp-content/plugins/.مُدار بواسطة مشروع SudoWP الأمني.