
एक सुरक्षित, जीरो-ट्रस्ट डेटाबेस प्रबंधन उपकरण वर्डप्रेस के लिए। केवल स्थानीय कनेक्शन लागू करके महत्वपूर्ण SSRF कमजोरियों (CVE-2021-21311) को ठीक करता है।
योगदानकर्ता: SudoWP, WP Republic
मूल लेखक: Frank Bültge, Inpsyde
टैग: adminer, database, security, cve-2021-21311, ssrf-patch
न्यूनतम आवश्यकता: 5.8
परीक्षित तक: 6.7
स्थिर टैग: 1.5.0
लाइसेंस: GPLv2 या बाद का संस्करण
यह "Adminer" WordPress प्लगइन का सुरक्षा-कठोर फोर्क है।
खतरा: मानक Adminer इंस्टॉलेशन अक्सर सर्वर-साइड रिक्वेस्ट फॉरजरी (SSRF) की अनुमति देते हैं। हमलावर लॉगिन फॉर्म का उपयोग करके सर्वर को आंतरिक सेवाओं (जैसे AWS मेटाडेटा, आंतरिक API) से कनेक्ट करने के लिए मजबूर कर सकते हैं, जिससे जानकारी का खुलासा होता है।
समाधान:
SudoWP Adminer "केवल लोकलहोस्ट" नीति लागू करता है। यह wp-config.php में परिभाषित WordPress डेटाबेस से कनेक्शन को हार्डकोड करता है, जिससे SSRF वेक्टर पूरी तरह से कम हो जाता है।
** महत्वपूर्ण सुरक्षा सूचना:** यह प्लगइन Adminer कोर संस्करण 4.2.4 (2015) का उपयोग करता है। जबकि CVE-2021-21311 पैच किया गया है, पुराने कोर में अन्य ज्ञात कमजोरियाँ हो सकती हैं। केवल-एडमिन, केवल-लोकलहोस्ट सुरक्षा मॉडल जोखिम को काफी कम करता है। विवरण के लिए SECURITY.md देखें।
अनुशंसित उपयोग:
SudoWP Adminer एक शक्तिशाली डेटाबेस प्रबंधन इंटरफ़ेस (phpMyAdmin के समान) प्रदान करता है, लेकिन विशेष रूप से WordPress वातावरण के लिए सुरक्षित किया गया है।
SSRF रोकथाम:
DB_HOST, DB_USER और DB_PASSWORD तक सीमित है।पहुँच नियंत्रण:
current_user_can('manage_options') की सख्त जाँच करता है।.php फ़ाइलों तक सीधे पहुँचने का प्रयास 403 Forbidden त्रुटि लौटाता है।स्वचालित लॉगिन:
sudowp-adminer फ़ोल्डर को अपनी /wp-content/plugins/ निर्देशिका में अपलोड करें।SudoWP सुरक्षा परियोजना द्वारा अनुरक्षित।