
Безопасный инструмент управления базами данных с нулевым доверием для WordPress. Исправляет критическую уязвимость SSRF (CVE-2021-21311) путем принудительного использования только локальных подключений.
Авторы: SudoWP, WP Republic
Оригинальные авторы: Frank Bültge, Inpsyde
Теги: adminer, database, security, cve-2021-21311, ssrf-patch
Требует как минимум: 5.8
Протестировано до: 6.7
Стабильная версия: 1.5.0
Лицензия: GPLv2 или более поздняя
Это усиленный форк плагина "Adminer" для WordPress.
Угроза: Стандартные установки Adminer часто допускают Server-Side Request Forgery (SSRF). Злоумышленники могут использовать форму входа, чтобы заставить сервер подключаться к внутренним сервисам (например, метаданные AWS, внутренние API), что приводит к раскрытию информации.
Решение:
SudoWP Adminer применяет политику "Только локальный хост". Он жестко привязывает подключение к базе данных WordPress, заданной в wp-config.php, полностью устраняя вектор SSRF.
** Важное уведомление о безопасности:** Этот плагин использует ядро Adminer версии 4.2.4 (2015). Хотя CVE-2021-21311 исправлен, более старая версия может содержать другие известные уязвимости. Модель безопасности, разрешающая доступ только администраторам и только к локальному хосту, значительно снижает риск. Подробнее см. в SECURITY.md.
Рекомендации по использованию:
SudoWP Adminer предоставляет мощный интерфейс управления базами данных (похожий на phpMyAdmin), но специально защищённый для сред WordPress.
Предотвращение SSRF:
DB_HOST, DB_USER и DB_PASSWORD.Контроль доступа:
current_user_can('manage_options') перед загрузкой..php файлам напрямую через браузер возвращает ошибку 403 Forbidden.Автоматический вход:
sudowp-adminer в каталог /wp-content/plugins/.Поддерживается проектом SudoWP Security.