关于wordpress 爆出的 WP_Image_Editor_Imagick 漏洞临时解决方法

今天收到了阿里云推送的一条短信通知,内容大概是:“【阿里云】尊敬的用户:您的服务器XXX.XX.XXX.XXX存在wordpress WP_Image_Editor_Imagick 指令注入漏洞,已为您准备补丁可一键修复漏洞,为避免被黑客入侵,建议您登录云盾控制台-服务器安全(安骑士)页面进行查看和处理,同时建议您在控制台使用安全巡检功能对服务器进行全面检查。”大意就是存放在上面的WordPress程序有WP_Image_Editor_Imagick漏洞问题,需要登入后台补丁等等的暗示。当然,如果需要在线补丁则需要升级阿里云的安骑士专业版,100元/5台/月,很是很贵的。其实对于我们来说我们没有必要去购买这个服务,因为这个漏洞并不是由于Wordpress程序本身造成的,而是由于ImageMagick这个PHP图像处理模块爆出的“0day”漏洞所引发的。

那先来说下ImageMagick这个模块,ImageMagick是一个免费的创建、编辑、合成图片的软件。它可以读取、转换、写入多种格式的图片。图片切割、颜色替换、各种效果的应用,图片的旋转、组合,文本,直线,多边形,椭圆,曲线,附加到图片伸展旋转。ImageMagick是免费软件:全部源码开放,可以自由使用,复制,修改,发布,它遵守GPL许可协议,可以运行于大多数的操作系统,ImageMagick的大多数功能的使用都来源于命令行工具。由于其强大的功能以及超强的可操作性,是的这款作图软件深得广大办公人士喜爱,正因为如此,此次0day漏洞所带来的影响超乎了人们的想象。诸多网站论坛都深受其害,其中不乏百度、阿里、腾讯、新浪等知名网站,一时间,业界各大网站及企业都人人自危,纷纷自查,以免中招。

那么对于我们来说,如果去解决这个漏洞呢?

1.最完善的解决方案是“等”:等ImageMagick的官方更新,并将其升级到最新版本。不过这似乎要等段时间。

2.ImageMagick官方给出了一个临时解决方案:通过配置文件,禁用ImageMagick。可在“/etc/ImageMagick/policy.xml” 文件中添加如下代码:

1
2
3
4
5
6
7
8
9
10
11
12
13
<policymap>
 
<policy domain="coder" rights="none" pattern="EPHEMERAL" />
 
<policy domain="coder" rights="none" pattern="URL" />
 
<policy domain="coder" rights="none" pattern="HTTPS" />
 
<policy domain="coder" rights="none" pattern="MVG" />
 
<policy domain="coder" rights="none" pattern="MSL" />
 
</policymap>

3.关于wordpress的临时解决方法:将wordpress的默认图片处理库优先顺序改为GD优先,这也是阿里云给出的临时解决方案:(不过我就不要钱了,其实也很简单。)

在wp-includes/media.php中搜索

1
$implementations = apply_filters( 'wp_image_editors', array( 'WP_Image_Editor_Imagick', 'WP_Image_Editor_GD' ) );

修改为:

1
$implementations = apply_filters( 'wp_image_editors', array('WP_Image_Editor_GD','WP_Image_Editor_Imagick' ) );

问题临时解决。

本文来自投稿,不代表重蔚自留地立场,如若转载,请注明出处https://www.cwhello.com/680.html

如有侵犯您的合法权益请发邮件951076433@qq.com联系删除

(0)
重蔚的头像重蔚管理团队
上一篇 2016年5月13日 17:12
下一篇 2016年5月14日 16:07

相关推荐

  • 如何移除WordPress顶部工具栏的标志。

    在日常管理WordPress的过程中,顶部工具栏是一个非常重要的区域,我们可以在这里快速进入网站后台,可以进行查看评论、发布文章操作,还可以快速编辑页面、清除缓存等等,工具栏上的功能都是非常重要且常用的 但是…

    2022年10月25日
    049
  • 经验分享wordpress做seo。

    一、什么是SEO技术? SEO(Search Engine Optimization,搜索引擎优化)是指通过对网站的内容、结构、布局、链接等方面进行优化,提高网站在搜索引擎自然排名中的排名,从而吸引更多的用户访问网站,提高网站的知名度…

    2024年6月15日
    02
  • 通过代码实现wordpress静态文件分离到阿里云oss的方法

    我们平时做wordpress网站基本都会做动静分离,把静态文件比如图片、css、js等文件放到对象存储中,这样可以大量节省网站服务器带宽,同时对静态文件做cdn加速来实现网站速度提升。 比如我们的这个网站,在未做动静…

    2024年6月26日 wordpress开发
    022
  • WordPress删除无用插件的方法。

    在配置WordPress站点时,我们会安装很多插件来实现自己需要的功能,但是有时会因为各种原因, 比如不需要对应的功能了,或者说找到了更好的替代插件等, 我们不再需要这个插件了,这时候我们应该移除对应的插件,本…

    2022年10月25日 wordpress开发
    050
  • WordPress升级了 4.9.1 修复4个安全问题和多个Bug

    WordPress 4.9.1已经发布。这是WordPress 3.7以来所有版本的安全和维护版本。我们强烈鼓励您立即更新您的站点。 WordPress版本4.9和更早的版本受到四个安全问题的影响,这些问题可能被作为多向量攻击(multi-vector…

    2017年12月1日
    0199
  • WordPress插入国内第三方视频的方法(优酷、腾讯视频等)。

    在创作内容时,许多WordPress站点为都会用到视频,让网站更加丰富 虽然说WordPress自带了视频功能,但是不论在网站性能,还是用户体验上,使用自带的视频功能都有许多弊端,所以大部分的网站都会选择使用第三方视频…

    2022年10月25日
    060
  • wordpress自定义字段(1):什么是自定义字段?

    在本文开篇前,我们得首先了解一个概念——wordpress自定义字段。那么,什么是wordpress自定义字段?wordpress自定义字段,就是额外给wordpress文章添加的一个元素,如:产品价格。wordpress自定义字段存放在数据库的…

    2019年10月12日
    0678
  • WordPress 关闭评论方法。

    评论是WordPress中非常重要的一部分,但是有时候我们并不需要评论功能,这个时候就需要关闭WordPress评论,今天我们将介绍几种方法,在不同的情景下关闭评论模块 使用Disable Comments一键关闭网站的评论 Disable C…

    2022年10月25日 wordpress开发
    039

联系我们

QQ:951076433

在线咨询:点击这里给我发消息邮件:951076433@qq.com工作时间:周一至周五,9:30-18:30,节假日休息