插件或不更新插件引起的漏洞问题?

时间:2021-03-04 作者:Webman

我们公司的网站有40多个插件。那是很多。。。太多了。然而,每个插件都有一个用途。

当将所有插件更新到最新版本时,我们注意到网站的部分内容被破坏。Yoast停止工作,分页停止工作,滑块停止工作,等等。。。

我和一个朋友聊过,他是一家营销公司的开发人员,他们管理着100多个网站。他们不担心因为这个原因而更新插件。。。事情破裂了。

既然网站上已经安装了一个插件,那么真的有必要担心更新所有40多个插件吗?

无论插件是否处于活动状态,理论上我们不应该更多地担心插件本身,如果插件是最新版本的,就不应该那么担心了吗?我认为,如果恶意攻击来自插件,那不是因为它不在最新版本上,而是来自插件本身,它使用挂钩来运行特殊用途的代码。

1 个回复
SO网友:phatskat

在我们公司,我们使用了很多插件,最著名的是WooCommerce。我们集成事物的方式,以及围绕这一点构建的系统,意味着进行大规模更新通常会涉及大量修复和调试。但是,在电子商务中,必须及时更新安全补丁。为此,我们实现了一个使用composer以固定版本安装插件的系统,然后使用composer补丁确保我们可以继续将安全补丁移植到我们的代码库中。

看见this blog post 详细说明。

一个简单的指南是:

添加composer-patches 对于您的项目,请将您的项目配置为使用修补程序列表或修补程序列表文件,如配置部分所述创建一些修补程序,我们将我们的patches 项目根目录中的文件夹运行composer install您也可以使用远程托管的修补程序,但我们更愿意将我们的所有修补程序都保留在项目的本地。

该系统允许我们及时更新安全修复,并可能引入错误修复(或自己修复),而无需经历完成版本升级的麻烦,也无需花费数天时间修复工作。

相关推荐

Sucuri SiteCheck在使用iThemes Security Pro插件的域上失败

我在我的几个网站上安装了iThemes Security Pro插件。最近,我注意到我的Sucuri SiteCheck(自动和非自动)扫描都失败了,但我不知道为什么会这样。日志也不明确,告诉我:Unable to properly scan your site. Timeout reached.下面是插件给我的原始日志。如果有人能告诉我问题出在哪里,我将不胜感激。我没有在插件或Apache级别启用防火墙,尽管我启用了ModSecurity。但是,每当我尝试SiteCheck时,ModSecurity的日