WordPress 生成 temp-write-test-619522e2834d02

编辑于:2022年01月04日
分享

WordPress 生成 temp-write-test-619522e2834d02

最近 WordPress 在 wp-content 生成了很多 类似 temp-write-test-619522e2834d02-78850127 的空文件,应该和宝塔开启网站防篡改插件有关。解决办法:在 wp-config.php 文件,添加 define('FS_METHOD', 'direct');

进阶阅读:了解 define('FS_METHOD', 'direct')

在 wp-config 中把 FS_METHOD 设置为 "direct" 时,我应该有什么安全顾虑?

在一个配置很差的共享主机上,每个客户的PHP都会以同一个用户(为了讨论,我们说是 apache )来执行。这种设置出奇的普遍。

如果你在这样的主机上,并使用 WordPress 使用直接文件访问来安装插件,你所有的插件文件将属于 apache 。同一台服务器上的合法用户将能够通过编写一个 PHP 脚本,将邪恶的代码注入你的插件文件来攻击你。他们把他们的脚本上传到他们自己的网站上,并请求它的URL。你的代码被成功破坏了,因为他们的脚本是以apache的身份运行的,也就是拥有你的插件文件的那个人。

FS_METHOD 'direct' 与此有什么关系?

当 WordPress 需要安装文件时(比如一个插件),它使用 get_filesystem_method() 函数来决定如何访问文件系统。如果你没有定义FS_METHOD,它将为你选择一个默认值,否则它将使用你的选择,只要它有意义。

默认的行为将试图检测你是否处在一个像我上面描述的那样的危险环境中,如果它认为你是安全的,它将使用 "直接 "方法。在这种情况下,WordPress将直接通过 PHP 创建文件,使它们属于 apache 用户(在这个例子中)。否则,它将退回到一个更安全的方法,比如提示你的SFTP凭证,并以你的身份创建文件。

FS_METHOD = 'direct' 要求 WordPress 绕过这种有风险的检测,总是用'直接'方法来创建文件。

那么为什么使用 FS_METHOD = 'direct' 呢?

不幸的是,WordPress 检测危险环境的逻辑是有缺陷的,并且产生假阳性和假阴性。这个测试包括创建一个文件,并确保它与它所在的目录属于同一个所有者。其假设是,如果用户是相同的,那么 PHP 是以你自己的账户运行的,以这个账户安装插件是安全的。如果他们不一样,WordPress 就假定 PHP 是以共享帐户运行的,以这个帐户安装插件是不安全的。不幸的是,这两个假设都是有根据的猜测,经常会出错。

你可以使用 define('FS_METHOD', 'direct' ); 在像这样的假阳性情况下:你是一个可信的团队的一部分,其成员都通过他们自己的帐号上传文件。PHP以它自己的独立用户身份运行。WordPress会认为这是一个有风险的环境,不会默认为'直接'模式。在现实中,它只与你信任的用户共享,因此'direct'模式是安全的。在这种情况下,你应该使用 define('FS_METHOD', 'direct' ); 来强制WordPress 直接写文件。

参考: What security concerns should I have when setting FS_METHOD to "direct" in wp-config?

相关推荐

WordPress 正在执行例行维护,请一分钟后回来

WordPress 正在执行例行维护,请一分钟后回来

Warning: Invalid argument supplied for foreach()

Warning: Invalid argument supplied for foreach()

WordPress 正在执行例行维护,请一分钟后回来

WordPress 正在执行例行维护,请一分钟后回来

WordPress的主要文件夹和文件的作用

WordPress的主要文件夹和文件的作用

批量修改 WordPress 标签和分类的别名slug

批量修改 WordPress 标签和分类的别名slug

WordPress 如何设置和管理定时作业

WordPress 如何设置和管理定时作业

WordPress 性能优化:文章排序避免使用 rand 随机排序

WordPress 性能优化:文章排序避免使用 rand 随机排序

WordPress 禁止密码重置找回功能

WordPress 禁止密码重置找回功能

WordPress 在用户注册账号时增加问题验证功能,可减少或禁止生成垃圾邮箱账号

WordPress 在用户注册账号时增加问题验证功能,可减少或禁止生成垃圾邮箱账号

WordPress 选择什么固定链接形式比较好?

WordPress 选择什么固定链接形式比较好?

WordPress 分类和标签页链接结尾添加/斜杠

WordPress 分类和标签页链接结尾添加/斜杠

WordPress自定义函数以*星号隐藏手机号中间四位

WordPress自定义函数以*星号隐藏手机号中间四位

暂无评论

深圳SEO优化公司阜阳网站改版推荐西宁关键词排名包年推广价格西宁网站seo优化推荐邯郸如何制作网站报价汕头百搜标王公司坂田模板推广公司无锡网站优化按天扣费报价自贡网站开发价格沈阳企业网站设计多少钱石家庄SEO按天计费报价德宏SEO按效果付费价格绥化网络推广价格广东seo网站推广多少钱四平百度竞价包年推广多少钱玉溪模板制作价格白山优化价格周口外贸网站建设价格平顶山网站改版邵阳网站改版哪家好淮安网站设计价格怀化网站制作设计推荐阳泉网站建设设计临沂SEO按效果付费价格大连百搜标王辽阳百度标王价格广东百度竞价包年推广甘孜关键词按天计费公司铜仁网站优化按天收费价格深圳阿里店铺托管公司雅安模板网站建设价格歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

深圳SEO优化公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化