关于wordpress 爆出的 WP_Image_Editor_Imagick 漏洞临时解决方法

今天收到了阿里云推送的一条短信通知,内容大概是:“【阿里云】尊敬的用户:您的服务器XXX.XX.XXX.XXX存在wordpress WP_Image_Editor_Imagick 指令注入漏洞,已为您准备补丁可一键修复漏洞,为避免被黑客入侵,建议您登录云盾控制台-服务器安全(安骑士)页面进行查看和处理,同时建议您在控制台使用安全巡检功能对服务器进行全面检查。”大意就是存放在上面的WordPress程序有WP_Image_Editor_Imagick漏洞问题,需要登入后台补丁等等的暗示。当然,如果需要在线补丁则需要升级阿里云的安骑士专业版,100元/5台/月,很是很贵的。其实对于我们来说我们没有必要去购买这个服务,因为这个漏洞并不是由于Wordpress程序本身造成的,而是由于ImageMagick这个PHP图像处理模块爆出的“0day”漏洞所引发的。

那先来说下ImageMagick这个模块,ImageMagick是一个免费的创建、编辑、合成图片的软件。它可以读取、转换、写入多种格式的图片。图片切割、颜色替换、各种效果的应用,图片的旋转、组合,文本,直线,多边形,椭圆,曲线,附加到图片伸展旋转。ImageMagick是免费软件:全部源码开放,可以自由使用,复制,修改,发布,它遵守GPL许可协议,可以运行于大多数的操作系统,ImageMagick的大多数功能的使用都来源于命令行工具。由于其强大的功能以及超强的可操作性,是的这款作图软件深得广大办公人士喜爱,正因为如此,此次0day漏洞所带来的影响超乎了人们的想象。诸多网站论坛都深受其害,其中不乏百度、阿里、腾讯、新浪等知名网站,一时间,业界各大网站及企业都人人自危,纷纷自查,以免中招。

那么对于我们来说,如果去解决这个漏洞呢?

1.最完善的解决方案是“等”:等ImageMagick的官方更新,并将其升级到最新版本。不过这似乎要等段时间。

2.ImageMagick官方给出了一个临时解决方案:通过配置文件,禁用ImageMagick。可在“/etc/ImageMagick/policy.xml” 文件中添加如下代码:

1
2
3
4
5
6
7
8
9
10
11
12
13
<policymap>
 
<policy domain="coder" rights="none" pattern="EPHEMERAL" />
 
<policy domain="coder" rights="none" pattern="URL" />
 
<policy domain="coder" rights="none" pattern="HTTPS" />
 
<policy domain="coder" rights="none" pattern="MVG" />
 
<policy domain="coder" rights="none" pattern="MSL" />
 
</policymap>

3.关于wordpress的临时解决方法:将wordpress的默认图片处理库优先顺序改为GD优先,这也是阿里云给出的临时解决方案:(不过我就不要钱了,其实也很简单。)

在wp-includes/media.php中搜索

1
$implementations = apply_filters( 'wp_image_editors', array( 'WP_Image_Editor_Imagick', 'WP_Image_Editor_GD' ) );

修改为:

1
$implementations = apply_filters( 'wp_image_editors', array('WP_Image_Editor_GD','WP_Image_Editor_Imagick' ) );

问题临时解决。

本文来自投稿,不代表重蔚自留地立场,如若转载,请注明出处https://www.cwhello.com/680.html

如有侵犯您的合法权益请发邮件951076433@qq.com联系删除

(0)
重蔚的头像重蔚管理团队
上一篇 2016年5月13日 17:12
下一篇 2016年5月14日 16:07

相关推荐

  • 记录wordpress关于修改SEO标题上面的title分隔符的方法。

    因为今天看到我的seo标题上面跟着的网站title分隔符上面左右有两个空格。因为前面都是没有空格的,所以导致看起来有点不顺心吧。于是今天在网上查了下资料,总于把这个问题解决了。 解决方法: 我们先依次进入wp-in…

    2022年3月22日
    0459
  • WP Super Cache加速WordPress网站教程。

    当为WordPress站点安装了一些插件后,我们经常需要面对一个问题就是加载速度的优化,安装的插件越多,对于网站加载速度影响越大,如果你想提升WordPress加载速度,一个简单易行的方法就是使用缓存插件,本文中我们…

    2022年10月24日 wordpress开发
    023
  • 我来教你如何搭建个人博客网站-个人搭建网站有什么用,个人博客用什么搭建比较好。

    如何搭建属于自己的个人博客网站? 设计和布局:选择一个适合你的网站风格的模板或自定义设计。考虑页面布局、颜色搭配、字体等因素,以确保网站的视觉吸引力和易用性。 内容创建:开始撰写网站的内容,包括关于我们…

    2024年7月4日
    00
  • WordPress建立数据库连接时出错解决方法。

    在使用WordPress建站时,有时候站点会遇到”建立数据库连接时出错“的报错,整个站点都无法正常访问,如何修复这个错误呢?本文中来分享几个解决方法 方法一:重启数据库 如果你是正常使用网站,在没有进行任何风险操…

    2022年10月25日 wordpress开发
    042
  • WordPress主题制作全过程(六):制作footer.php

    上篇内容《WordPress主题制作全过程(五):制作header.php》我们已经弄好了博客的页头header.php,今天我们就一起来制作页脚footer.php。footer.php与header.php差不多,写这个文件的目的也是为了精简代码,提高代…

    2022年5月15日
    09
  • WORDPRESS整站全面SEO优化指南

    wordpress WordPress是大家熟知的一款建站程序。它功能强大、模板丰富、插件充足、安装简单以及定制性强的特点使得我们在建立个人博客,甚至企业网站 或其他类型网站使用也会选择Wordpress。我对WordPress SEO有一…

    2016年6月11日
    0565
  • 关于博客 域名。

    域名注册好后如何操作 在完成博客的域名注册之后,您需要进行一些关键步骤来确保您的网站正常运行,以下是一些基本的操作步骤。 1. 设置DNS记录 您需要将您的域名解析到您的博客服务器的IP地址,这通常通过修改您的…

    2024年6月14日
    06
  • WordPress速度优化教程。

    在使用Wordpress的时候,经常会听到许多人说Wordpress速度慢,作为一个使用Wordpress多年的人就想说,其实Wordpress速度很快,优化好了完全可以赶上各种国内的CMS,今天就和大家分享几点WordPress网站速度优化的一…

    2022年10月25日 wordpress开发
    035

联系我们

QQ:951076433

在线咨询:点击这里给我发消息邮件:951076433@qq.com工作时间:周一至周五,9:30-18:30,节假日休息