贡献者: SudoWP、WP Republic
原作者: Frank Bültge、Inpsyde
标签: adminer、database、security、cve-2021-21311、ssrf-patch
最低要求版本: 5.8
最高测试版本: 6.7
稳定版: 1.5.0
许可证: GPLv2 或更高版本
这是“Adminer”WordPress 插件的一个安全加固分支。
威胁: 标准 Adminer 安装通常允许服务器端请求伪造(SSRF)。攻击者可以利用登录表单强制服务器连接到内部服务(例如 AWS Metadata、内部 API),从而导致信息泄露。
解决方案:
SudoWP Adminer 强制执行**“仅限本地主机”**策略。它将连接硬编码为 wp-config.php 中定义的 WordPress 数据库,从而完全消除 SSRF 攻击向量。
重要安全提示: 本插件使用 Adminer 核心版本 4.2.4(2015 年)。虽然 CVE-2021-21311 已被修补,但较旧的核心可能仍存在其他已知漏洞。仅限管理员、仅限本地主机的安全模型可显著降低风险。详见 SECURITY.md。
推荐用途:
SudoWP Adminer 提供了一个强大的数据库管理界面(类似 phpMyAdmin),并针对 WordPress 环境进行了专门的安全加固。
SSRF 防护:
DB_HOST、DB_USER 和 DB_PASSWORD。访问控制:
current_user_can('manage_options')。.php 文件将返回 403 Forbidden 错误。自动登录:
sudowp-adminer 文件夹上传到您的 /wp-content/plugins/ 目录。由 SudoWP 安全项目维护。