
Un outil de gestion de base de données sécurisé et zéro confiance pour WordPress. Corrige les vulnérabilités SSRF critiques (CVE-2021-21311) en imposant des connexions locales uniquement.
Contributeurs : SudoWP, WP Republic
Auteurs originaux : Frank Bültge, Inpsyde
Étiquettes : adminer, database, security, cve-2021-21311, ssrf-patch
Nécessite au moins : 5.8
Testé jusqu'à : 6.7
Version stable : 1.5.0
Licence : GPLv2 ou ultérieure
Ceci est un fork renforcé en sécurité du plugin WordPress "Adminer".
La menace : Les installations standard d'Adminer permettent souvent une falsification de requête côté serveur (SSRF). Les attaquants peuvent utiliser le formulaire de connexion pour forcer le serveur à se connecter à des services internes (par exemple, les métadonnées AWS, les API internes), entraînant une divulgation d'informations.
La solution :
SudoWP Adminer impose une politique "Localhost uniquement". Il code en dur la connexion à la base de données WordPress définie dans wp-config.php, atténuant complètement le vecteur SSRF.
** Avis de sécurité important :** Ce plugin utilise le cœur Adminer version 4.2.4 (2015). Bien que CVE-2021-21311 soit corrigé, le cœur plus ancien peut présenter d'autres vulnérabilités connues. Le modèle de sécurité admin-uniquement, localhost-uniquement réduit considérablement les risques. Voir SECURITY.md pour plus de détails.
Utilisation recommandée :
SudoWP Adminer fournit une interface puissante de gestion de base de données (similaire à phpMyAdmin) mais sécurisée spécifiquement pour les environnements WordPress.
Prévention SSRF :
DB_HOST, DB_USER et DB_PASSWORD locaux.Contrôle d'accès :
current_user_can('manage_options') avant de charger..php directement via le navigateur renvoie une erreur 403 Interdit.Connexion automatique :
sudowp-adminer dans votre répertoire /wp-content/plugins/.Maintenu par le Projet de Sécurité SudoWP.