
Uno strumento di gestione del database sicuro e zero-trust per WordPress. Corregge le vulnerabilità critiche SSRF (CVE-2021-21311) imponendo solo connessioni locali.
Contributori: SudoWP, WP Republic
Autori Originali: Frank Bültge, Inpsyde
Tag: adminer, database, sicurezza, cve-2021-21311, ssrf-patch
Richiede almeno: 5.8
Testato fino a: 6.7
Tag stabile: 1.5.0
Licenza: GPLv2 o successiva
Questo è un fork rinforzato per la sicurezza del plugin WordPress "Adminer".
La Minaccia: Le installazioni standard di Adminer spesso permettono Server-Side Request Forgery (SSRF). Gli attaccanti possono usare il modulo di accesso per costringere il server a connettersi a servizi interni (es. Metadati AWS, API interne), portando alla divulgazione di informazioni.
La Soluzione:
SudoWP Adminer impone una politica "Solo Localhost". Codifica fissa la connessione al database WordPress definito in wp-config.php, mitigando completamente il vettore SSRF.
** Avviso di Sicurezza Importante:** Questo plugin utilizza la versione del core di Adminer 4.2.4 (2015). Sebbene CVE-2021-21311 sia stato corretto, il core più vecchio potrebbe avere altre vulnerabilità note. Il modello di sicurezza solo-admin, solo-localhost riduce significativamente il rischio. Vedi SECURITY.md per i dettagli.
Uso Raccomandato:
SudoWP Adminer fornisce un potente interfaccia di gestione del database (simile a phpMyAdmin) ma resa sicura specificamente per ambienti WordPress.
Prevenzione SSRF:
DB_HOST, DB_USER e DB_PASSWORD locali.Controllo degli Accessi:
current_user_can('manage_options') prima del caricamento..php direttamente tramite browser restituisce un errore 403 Forbidden.Accesso Automatico:
sudowp-adminer nella tua directory /wp-content/plugins/.Mantenuto dal SudoWP Security Project.