关于wordpress 爆出的 WP_Image_Editor_Imagick 漏洞临时解决方法

今天收到了阿里云推送的一条短信通知,内容大概是:“【阿里云】尊敬的用户:您的服务器XXX.XX.XXX.XXX存在wordpress WP_Image_Editor_Imagick 指令注入漏洞,已为您准备补丁可一键修复漏洞,为避免被黑客入侵,建议您登录云盾控制台-服务器安全(安骑士)页面进行查看和处理,同时建议您在控制台使用安全巡检功能对服务器进行全面检查。”大意就是存放在上面的WordPress程序有WP_Image_Editor_Imagick漏洞问题,需要登入后台补丁等等的暗示。当然,如果需要在线补丁则需要升级阿里云的安骑士专业版,100元/5台/月,很是很贵的。其实对于我们来说我们没有必要去购买这个服务,因为这个漏洞并不是由于Wordpress程序本身造成的,而是由于ImageMagick这个PHP图像处理模块爆出的“0day”漏洞所引发的。

那先来说下ImageMagick这个模块,ImageMagick是一个免费的创建、编辑、合成图片的软件。它可以读取、转换、写入多种格式的图片。图片切割、颜色替换、各种效果的应用,图片的旋转、组合,文本,直线,多边形,椭圆,曲线,附加到图片伸展旋转。ImageMagick是免费软件:全部源码开放,可以自由使用,复制,修改,发布,它遵守GPL许可协议,可以运行于大多数的操作系统,ImageMagick的大多数功能的使用都来源于命令行工具。由于其强大的功能以及超强的可操作性,是的这款作图软件深得广大办公人士喜爱,正因为如此,此次0day漏洞所带来的影响超乎了人们的想象。诸多网站论坛都深受其害,其中不乏百度、阿里、腾讯、新浪等知名网站,一时间,业界各大网站及企业都人人自危,纷纷自查,以免中招。

那么对于我们来说,如果去解决这个漏洞呢?

1.最完善的解决方案是“等”:等ImageMagick的官方更新,并将其升级到最新版本。不过这似乎要等段时间。

2.ImageMagick官方给出了一个临时解决方案:通过配置文件,禁用ImageMagick。可在“/etc/ImageMagick/policy.xml” 文件中添加如下代码:

1
2
3
4
5
6
7
8
9
10
11
12
13
<policymap>
 
<policy domain="coder" rights="none" pattern="EPHEMERAL" />
 
<policy domain="coder" rights="none" pattern="URL" />
 
<policy domain="coder" rights="none" pattern="HTTPS" />
 
<policy domain="coder" rights="none" pattern="MVG" />
 
<policy domain="coder" rights="none" pattern="MSL" />
 
</policymap>

3.关于wordpress的临时解决方法:将wordpress的默认图片处理库优先顺序改为GD优先,这也是阿里云给出的临时解决方案:(不过我就不要钱了,其实也很简单。)

在wp-includes/media.php中搜索

1
$implementations = apply_filters( 'wp_image_editors', array( 'WP_Image_Editor_Imagick', 'WP_Image_Editor_GD' ) );

修改为:

1
$implementations = apply_filters( 'wp_image_editors', array('WP_Image_Editor_GD','WP_Image_Editor_Imagick' ) );

问题临时解决。

本文来自投稿,不代表重蔚自留地立场,如若转载,请注明出处https://www.cwhello.com/680.html

如有侵犯您的合法权益请发邮件951076433@qq.com联系删除

(0)
重蔚重蔚管理团队
上一篇 2016年5月13日 17:12
下一篇 2016年5月14日 16:07

相关推荐

  • WordPress文章发布失败或更新失败解决方法。

    最近朋友的WordPress网站出现了一个问题,无法发布文章与修改文章,点击发布后会显示发布失败,修改旧文章或保存草稿则会提示更新失败,所有的内容都无法更新了,经过一番查找才解决,这里分享下方法 方法一:使用…

    2022年10月25日 wordpress开发
    041
  • 查看WordPress主题和插件的4种方法。

    有时候,我们看到一些比较漂亮的Wordpress站点,就想知道它们使用的什么主题,或者插件,但是大部分的网站都会将底部的主题链接去除,那么我们有什么办法能够获取主题呢,其实方法很多,下面就给大家介绍下查看Word…

    2022年10月25日 wordpress开发
    033
  • 我来说说php网站如何绑定一级域名到子目录。

    在当今的互联网时代,拥有一个自己的网站已经成为了许多企业和个人的需求,而域名作为网站的标识,也成为了网站的重要组成部分,有时候,我们可能会遇到需要将一级域名绑定到子目录的情况,例如我们希望将www.examp…

    2024年6月29日
    00
  • 让马云安心睡觉的不是保镖,而是这位黑客大神!

    这么多年来,阿里巴巴集团所有网站之所以能运行顺畅,不是因为有马云,而是因为他背后这位天才少年。少年带领团队一次次抵御来自全球的恶意攻击,为阿里保驾护航。就算双十一几亿人同时访问网站,阿里依然能保证正…

    2017年12月13日 个人杂笔
    0190
  • WordPress怎样添加站点地图(Sitemap)。

    为了能让搜索引擎更快地收录网站内容,通常我们都会制作网站地图,让爬虫能够更轻松地抓取到网站的最新文章,在本文中我们来分享如何为你的WordPress站点添加站点地图 什么是站点地图 简单来说,站点地图就是一个xm…

    2022年10月25日 wordpress开发
    029
  • WordPress文章发布失败或更新失败解决方法。

    最近朋友的WordPress网站出现了一个问题,无法发布文章与修改文章,点击发布后会显示发布失败,修改旧文章或保存草稿则会提示更新失败,所有的内容都无法更新了,经过一番查找才解决,这里分享下方法 方法一:使用…

    2022年10月24日 wordpress开发
    024
  • WordPress安装插件的3种方法。

    在搭建好WordPress站点后,默认情况下它只是一个可以发布文章的博客系统,如果我们想要更多的功能,比如页面编辑、SEO、商城等,必须安装对应的插件,下面就分享下WordPress安装插件的几个方法 WordPress后台搜索安…

    2022年10月25日 wordpress开发
    024
  • WordPress备份网站方法(宝塔面板手动+自动备份)。

    搭建WordPress站点,定期备份网站是非常重要的事情,除了可以使用备份插件外,还可以使用宝塔进行备份,今天我们来说下如何使用宝塔面板备份WordPress站点,通过本文你将学习到如何手动备份网站以及设置网站定期自…

    2022年10月24日 wordpress开发
    055

联系我们

QQ:951076433

在线咨询:点击这里给我发消息邮件:951076433@qq.com工作时间:周一至周五,9:30-18:30,节假日休息