凌晨三点,老周的手机又响了,一个做乡村图书公益的站长慌慌张张地说,网站首页被挂上了博彩链接,老周叹了口气,这已经是本月第三起织梦公益站被黑的事件了,织梦CMS(DedeCMS)因其上手快、模板多,深受公益组织青睐,但官方早已停止维护,安全风险全压在站长自己肩上,老周就把这些年踩过的坑和压箱底的防护招数,用大白话讲给你听。
织梦常见安全漏洞,到底有哪些?
别被“漏洞”吓到,织梦被黑十有八九是这几个老毛病:
织梦CMS公益站安全运维实战指南,从加固到应急恢复
- 后台目录暴露:默认后台是
/dede/,黑客用扫描器一扫就知道,改个名字就能挡掉八成脚本小子。 - 文件上传漏洞:老版本
file_upload.php等文件没做严格校验,能传伪装成图片的木马。 - SQL注入:
plus/目录下的一些文件(如guestbook.php、feedback.php)参数过滤不严,可被注入拖库。 - 变量覆盖:早期版本
common.inc.php存在变量覆盖,能直接改数据库配置。 - 弱口令与默认账号:admin/admin 这种,等于把钥匙插在门上。
后台安全设置,四步锁死入口
- 重命名后台目录:把
/dede/改成只有你知道的名字,/mygongyi_admin/,同时修改/data/admin/config.cache.php里的后台路径常量(若存在)。 - 强密码+验证码:后台密码至少16位,混合大小写、数字、符号,开启后台登录验证码(系统→系统设置→验证码设置)。
- 绑定后台IP:在
/dede/config.php或服务器防火墙里,只允许你常用IP访问后台,公益站管理员少,这个最管用。 - 删除无用文件:装完站立刻删掉
/install/目录,以及/dede/下用不到的file_manage.php等。
文件权限与目录加固,给站点上把锁
Linux服务器上,记住这个原则:能读不能写,能写不能执行。
- 目录权限:所有目录设为
755,/data/、/uploads/、/html/这些需要写入的设为755但属主是Web用户。 - 文件权限:普通文件
644,配置文件config.php设为444(只读)。 - 禁止PHP执行:在
/uploads/、/data/下放一个.htaccess(Apache)或配置Nginx:location ~* /(uploads|data)/.*\.(php|php5)$ { deny all; } - 关闭危险函数:PHP配置里禁用
exec、system、passthru、eval等。 - 目录列表:确保
Options -Indexes生效,防止别人直接浏览你的文件列表。
被黑了怎么办?别慌,按顺序来
- 立即下线:先关站或切到维护页,防止用户数据继续泄露。
- 备份现场:把整站打包下载,数据库导出,留作分析(别急着删)。
- 查后门:用
D盾或河马扫描,重点看/uploads/、/data/、/plus/里近期修改的.php文件,常见后门名如php、shell.php、x.php。 - 查数据库:搜索
dede_sysconfig表里cfg_webname等是否被改,检查dede_admin表是否多了管理员账号。 - 恢复:从被黑前的干净备份恢复,如果没有备份,先彻底清马,再改所有密码(数据库、后台、FTP),最后打上官方补丁(虽然停更,但历史补丁包有用)。
- 复盘:查日志,看入口是哪里,堵住它。
日常维护检查清单,每周花十分钟
- [ ] 后台登录记录有无陌生IP?
- [ ]
/data/下有无异常.php文件? - [ ] 数据库
dede_admin表管理员是否只有你? - [ ] 服务器日志里有无
POST /uploads/之类的可疑请求? - [ ] 织梦官方补丁站(如
dedecms.com历史补丁)有无新提醒? - [ ] 备份是否完整?建议本地+云盘双备份。
老周常说,公益站做的是好事,但好事更得守好门,织梦虽老,只要把这几道锁上紧,普通站长也能睡得踏实,别等被黑了才着急,今天就去改后台目录吧。



发表评论