Một lỗi bảo mật quan trọng của Wordpress

by Bình Minh Mưa on Tháng Bảy 4, 2009 · 6 comments

in Wordpress

Post image for Một lỗi bảo mật quan trọng của Wordpress

Cách đây khoảng 1 tháng ,công động  Wordpress ở Việt Nam chứng kiến blog của HieuDt bị hack. Khi truy cập HieuDt’blog sẽ gặp màn hình như sau :

hieudt_info_hackedTheo sự giải thích sau đỏ của chính HieuDt

Số là em vừa upload code WP lên host (chỉ cần truy cập vào hieudt.info là WP nó hiện ra trang install ngay) em đang chuẩn bị vào phpMyAdmin để import database thì có việc phải ra ngoài, nào ngờ trong lúc đó có người truy cập vào và install WP hộ em luôn, sau đó bác hacker kia còn sửa lại file index để dòng chữ “Hacked by …

Thiết nghĩ em cũng thật may mắn khi gặp phải một bác hacker hiền hậu, nếu không có thể blog của em sẽ bị sập tiệm luôn rồi.

Vấn đề đặt ra là khi Wordpress không thể kết nối được với MySQL database hoặc database bị mấy hoàn toàn , thì Wordpress sẽ hiểu là  Wordpress chưa được cài đặt và sẽ load trang cài đặt mặc định của Wordpress

640px-install-step5Và giả sử lúc đó bạn đang làm gì đấy , đi chơi với bạn gái , hay có việc ra ngoài như bác Hiếu :) ) , tin tôi đi bạn sẽ gặp rắc rối lớn nếu gặp một Hacker không có thiện ý .


Giải pháp

Cách 1 : Đơn giản nhất là xóa béng file wp-admin/Install.php đi

Cách 2 : Dùng HTAccess để bảo vệ file Install.php , sẽ không ai được sử dụng file đó ngoài bạn .

# PROTECT install.php

<Files install.php>

Order Allow,Deny

Deny from all

Satisfy all

</Files>

Cách 3 : Thay thế file Install.php bằng một thông điệp có tính thông tin hơn .

- đổi tên file install.php sang 1 tên khác tùy ý bạn .

- tạo mới file install.php với nội dung tùy bạn.

{ 6 comments… read them below or add one }

1 Khoa Tháng Bảy 18, 2009 lúc 21:40

Cảm ơn bạn nhé, bài viết rất có ích.

Trả lời

2 Ha Linh Tháng Tám 19, 2009 lúc 23:00

Mình cũng thấy bài này rất hay.

Trả lời

3 Hương Giang Tháng Mười Hai 5, 2009 lúc 15:07

Hay đấy. Cảm ơn tác giả bài post nha.

Trả lời

4 Cua cuon Tháng Mười Hai 10, 2009 lúc 16:48

Những dịch vụ free mà công khai lỗi ra sẽ có nhiều webmaster “chết” :) ))

Trả lời

5 Bình Minh Mưa Tháng Mười Hai 11, 2009 lúc 00:48

:) Wordpress là mã nguồn mở.

Trả lời

6 Viet Su Tháng Mười Hai 18, 2009 lúc 13:56

Lâu lâu mình mới đi ghé thăm các blog, thấy dạo này các blog đã đi sâu vào chất lượng bài viết chứ không đơn thuần là chia sẻ cảm xúc mộc mạc nữa. Điều này thật là tuyệt.

Trả lời

Leave a Comment

You can use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Previous post:

Next post: