登录阿里云服务器控制台,提示网站存在漏洞,等级为“需尽快修复”。下面是阿里给出的“wordpress IP验证不当漏洞”说明:php
wordpress IP验证不当漏洞。需尽快修复服务器
基本信息标题:wordpress IP验证不当漏洞披露时间: 1970-01-01 08:00:00简介:wordpress /wp-includes/http.php文件中的wp_http_validate_url函数对输入IP验证不当,致使黑客可构造相似于012.10.10.10这样的畸形IP绕过验证,进行SSRF。解决方案:方案一:使用云盾自研补丁进行一键修复;方案二:更新该软件到官方最新版本或寻求该软件提供商的帮助。【注意:该补丁为云盾自研代码修复方案,云盾会根据您当前代码是否符合云盾自研的修复模式进行检测,若是您自行采起了底层/框架统一修复、或者使用了其余的修复方案,可能会致使您虽然已经修复了该漏洞,云盾依然报告存在漏洞,遇到该状况可选择忽略该漏洞提示】框架
修复方法:wordpress
一、在路径:/wp-includes/http.php找到http.php文件找开编辑(修改以前记得先备份http.php原文件),大概在533行(不一样的WordPress版本可能行数不一样,能够查找关键词进行查找):函数
$same_host = strtolower( $parsed_home['host'] ) === strtolower( $parsed_url['host'] );
/*修改成*/
$same_host = ( strtolower( $parsed_home['host'] ) === strtolower( $parsed_url['host'] ) || 'localhost' == strtolower($parsed_url['host']));网站
二、在http.php文件的549行:阿里云
if ( 127 === $parts[0] || 10 === $parts[0] || 0 === $parts[0]
/*修改成:*/
if ( 127 === $parts[0] || 10 === $parts[0] || 0 === $parts[0] || 0 === $parts[0]url
漏洞修复完成sed
修改完以上内容,而后再到阿里云盾控制台从新验证一下漏洞,就会发现漏洞已经不存在了。软件