
Ein sicheres, vertrauensfreies Datenbankverwaltungstool für WordPress. Behebt kritische SSRF-Sicherheitslücken (CVE-2021-21311) durch die Durchsetzung lokaler Verbindungen.
Mitwirkende: SudoWP, WP Republic
Ursprüngliche Autoren: Frank Bültge, Inpsyde
Tags: adminer, database, security, cve-2021-21311, ssrf-patch
Erfordert mindestens: 5.8
Getestet bis: 6.7
Stabile Version: 1.5.0
Lizenz: GPLv2 oder später
Dies ist ein sicherheitsgehärteter Fork des WordPress-Plugins „Adminer“.
Die Bedrohung: Standard-Adminer-Installationen ermöglichen oft Server-Side Request Forgery (SSRF). Angreifer können das Anmeldeformular nutzen, um den Server zu zwingen, sich mit internen Diensten zu verbinden (z. B. AWS Metadata, interne APIs), was zur Offenlegung von Informationen führt.
Die Lösung:
SudoWP Adminer erzwingt eine „Nur-Localhost“-Richtlinie. Es hardcodiert die Verbindung zur WordPress-Datenbank aus der wp-config.php und entschärft den SSRF-Angriffsvektor vollständig.
** Wichtiger Sicherheitshinweis:** Dieses Plugin verwendet Adminer Core Version 4.2.4 (2015). Obwohl CVE-2021-21311 gepatcht wurde, kann der ältere Core weitere bekannte Schwachstellen aufweisen. Das Sicherheitsmodell „Nur-Admin, nur-Localhost“ reduziert das Risiko erheblich. Siehe SECURITY.md für Details.
Empfohlene Verwendung:
SudoWP Adminer bietet eine leistungsstarke Datenbankverwaltungsoberfläche (ähnlich wie phpMyAdmin) aber speziell für WordPress-Umgebungen gesichert.
SSRF-Prävention:
DB_HOST, DB_USER und DB_PASSWORD beschränkt.Zugriffskontrolle:
current_user_can('manage_options') vor dem Laden..php-Dateien direkt über den Browser zuzugreifen, gibt einen 403 Forbidden-Fehler zurück.Auto-Login:
sudowp-adminer in Ihr /wp-content/plugins/-Verzeichnis hoch.Gepflegt vom SudoWP Security Project.