
Uma ferramenta de gerenciamento de banco de dados segura e de confiança zero para WordPress. Corrige vulnerabilidades críticas de SSRF (CVE-2021-21311) ao forçar apenas conexões locais.
Contribuidores: SudoWP, WP Republic
Autores Originais: Frank Bültge, Inpsyde
Tags: adminer, database, security, cve-2021-21311, ssrf-patch
Requer pelo menos: 5.8
Testado até: 6.7
Tag estável: 1.5.0
Licença: GPLv2 ou posterior
Este é um fork endurecido para segurança do plugin "Adminer" para WordPress.
A Ameaça: Instalações padrão do Adminer frequentemente permitem Falsificação de Solicitação do Lado do Servidor (SSRF). Atacantes podem usar o formulário de login para forçar o servidor a conectar a serviços internos (ex.: AWS Metadata, APIs internas), levando à divulgação de informações.
A Solução:
O SudoWP Adminer impõe uma política "Apenas Localhost". Ele codifica a conexão ao banco de dados do WordPress definido em wp-config.php, mitigando completamente o vetor SSRF.
** Aviso de Segurança Importante:** Este plugin usa o núcleo Adminer versão 4.2.4 (2015). Embora a CVE-2021-21311 seja corrigida, o núcleo mais antigo pode ter outras vulnerabilidades conhecidas. O modelo de segurança apenas-admin, apenas-localhost reduz significativamente o risco. Consulte SECURITY.md para detalhes.
Uso Recomendado:
SudoWP Adminer fornece uma interface poderosa de gerenciamento de banco de dados (semelhante ao phpMyAdmin), mas protegida especificamente para ambientes WordPress.
Prevenção de SSRF:
DB_HOST, DB_USER e DB_PASSWORD locais.Controle de Acesso:
current_user_can('manage_options') antes de carregar..php diretamente pelo navegador retorna um erro 403 Proibido.Login Automático:
sudowp-adminer para o diretório /wp-content/plugins/.Mantido pelo Projeto de Segurança SudoWP.