
WordPress용 안전한 제로 트러스트 데이터베이스 관리 도구입니다. 로컬 연결만 허용하여 중요한 SSRF 취약점(CVE-2021-21311)을 수정합니다.
Contributors: SudoWP, WP Republic
Original Authors: Frank Bültge, Inpsyde
Tags: adminer, database, security, cve-2021-21311, ssrf-patch
Requires at least: 5.8
Tested up to: 6.7
Stable tag: 1.5.0
License: GPLv2 or later
이것은 "Adminer" WordPress 플러그인의 보안 강화 포크입니다.
위협: 표준 Adminer 설치에서는 종종 **SSRF(Server-Side Request Forgery)**가 허용됩니다. 공격자는 로그인 폼을 사용하여 서버가 내부 서비스(예: AWS 메타데이터, 내부 API)에 연결하도록 강제하여 정보를 유출할 수 있습니다.
해결 방법:
SudoWP Adminer는 "로컬호스트 전용" 정책을 적용합니다. wp-config.php에 정의된 WordPress 데이터베이스에 대한 연결을 하드코딩하여 SSRF 벡터를 완전히 완화합니다.
** 중요 보안 공지:** 이 플러그인은 Adminer 코어 버전 4.2.4(2015)를 사용합니다. CVE-2021-21311은 패치되었지만, 오래된 코어에는 다른 알려진 취약점이 있을 수 있습니다. 관리자 전용, 로컬호스트 전용 보안 모델은 위험을 크게 줄여줍니다. 자세한 내용은 SECURITY.md를 참조하십시오.
권장 사용:
SudoWP Adminer는 phpMyAdmin과 유사한 강력한 데이터베이스 관리 인터페이스를 제공하지만, 특히 WordPress 환경에 맞게 보안이 강화되었습니다.
SSRF 방지:
DB_HOST, DB_USER, DB_PASSWORD로 엄격히 제한됩니다.접근 제어:
current_user_can('manage_options')를 엄격히 확인합니다..php 파일에 직접 접근하면 403 Forbidden 오류가 반환됩니다.자동 로그인:
sudowp-adminer 폴더를 /wp-content/plugins/ 디렉토리에 업로드합니다.SudoWP 보안 프로젝트에서 유지 관리합니다.