
Una herramienta segura de gestión de bases de datos de confianza cero para WordPress. Soluciona vulnerabilidades críticas de SSRF (CVE-2021-21311) al forzar únicamente conexiones locales.
Colaboradores: SudoWP, WP Republic
Autores originales: Frank Bültge, Inpsyde
Etiquetas: adminer, database, security, cve-2021-21311, ssrf-patch
Requiere al menos: 5.8
Probado hasta: 6.7
Versión estable: 1.5.0
Licencia: GPLv2 o posterior
Este es un fork reforzado en seguridad del plugin de WordPress "Adminer".
La amenaza: Las instalaciones estándar de Adminer a menudo permiten Server-Side Request Forgery (SSRF). Los atacantes pueden usar el formulario de inicio de sesión para forzar al servidor a conectarse a servicios internos (por ejemplo, metadatos de AWS, APIs internas), lo que lleva a la divulgación de información.
La solución:
SudoWP Adminer aplica una política de "Solo localhost". Codifica la conexión a la base de datos de WordPress definida en wp-config.php, mitigando completamente el vector SSRF.
** Aviso de seguridad importante:** Este plugin usa la versión 4.2.4 (2015) del núcleo de Adminer. Si bien CVE-2021-21311 está corregido, el núcleo más antiguo puede tener otras vulnerabilidades conocidas. El modelo de seguridad de solo administrador y solo localhost reduce significativamente el riesgo. Consulte SECURITY.md para más detalles.
Uso recomendado:
SudoWP Adminer proporciona una interfaz de gestión de bases de datos potente (similar a phpMyAdmin) pero asegurada específicamente para entornos WordPress.
Prevención de SSRF:
DB_HOST, DB_USER y DB_PASSWORD.Control de acceso:
current_user_can('manage_options') antes de cargar..php directamente a través del navegador devuelve un error 403 Forbidden.Inicio de sesión automático:
sudowp-adminer a tu directorio /wp-content/plugins/.Mantenido por el Proyecto de Seguridad SudoWP.