<?xml version="1.0" encoding="UTF-8"?> <rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" ><channel><title>WordPress 非官方中文站 &#187; 安全</title> <atom:link href="http://wpchina.org/tag/security/feed/" rel="self" type="application/rss+xml" /><link>http://wpchina.org</link> <description>提供 WordPress 插件、主题、程序及相关的中文资讯</description> <lastBuildDate>Tue, 15 May 2012 01:33:00 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.2.1</generator> <item><title>10条加强WordPress安全的实践技巧</title><link>http://wpchina.org/10-practical-wordpress-security-tips-1100/</link> <comments>http://wpchina.org/10-practical-wordpress-security-tips-1100/#comments</comments> <pubDate>Wed, 21 Mar 2012 00:08:49 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[使用进阶]]></category> <category><![CDATA[垃圾评论]]></category> <category><![CDATA[安全]]></category><guid isPermaLink="false">http://wpchina.org/?p=1100</guid> <description><![CDATA[<p>如果你通过<a href="http://www.google.com" target="_blank">Google</a>搜索一下，可以找到各种的关于<strong>WordPress安全</strong>的文章。<a href="http://wpchina.org/" target="_blank">WPChina.org</a>以前也有许多关于<a href="http://wpchina.org/8-tips-to-secure-your-wordpress-1011/" target="_blank">WordPress安全</a>（<a href="http://wpchina.org/how-to-keep-worpress-safe-572/" target="_blank">2</a>,<a href="http://wpchina.org/wordpress-security-plugins-570/" target="_blank">3</a>）的文章。这类文章大多数会给你推荐一些插件。今天的这篇文章不一样，不再推荐使用插件，因为插件也是导致WordPress不安全的因素之一。10条加强WordPress安全的实践经验技巧，下面我们来逐一介绍：</p>]]></description> <content:encoded><![CDATA[<p>如果你通过<a href="http://www.google.com" target="_blank">Google</a>搜索一下，可以找到各种的关于<strong>WordPress安全</strong>的文章。<a href="http://wpchina.org/" target="_blank">WPChina.org</a>以前也有许多关于<a href="http://wpchina.org/8-tips-to-secure-your-wordpress-1011/" target="_blank">WordPress安全</a>（<a href="http://wpchina.org/how-to-keep-worpress-safe-572/" target="_blank">2</a>,<a href="http://wpchina.org/wordpress-security-plugins-570/" target="_blank">3</a>）的文章。这类文章大多数会给你推荐一些插件。今天的这篇文章不一样，不再推荐使用插件，因为插件也是导致WordPress不安全的因素之一。<a href="http://wpchina.org/10-practical-w…-security-tips-1100/">10条加强WordPress安全的实践经验技巧</a>，下面我们来逐一介绍：</p><h3>1. 通过ip限制访问 wp-admin 后台</h3><p>我们可以通过.htaccess文件设置，只允许我自己的ip访问&#160; wp-admin 目录。这样可以防止暴力破解 <a href="http://wpchina.org/" target="_blank">WordPress</a> 的密码（除非使用我的电脑），从而轻松保证只有我才可以控制我的网站。当然，这个办法仍然无法阻止数据库被攻击，但是能够有效防止黑客从网站的控制台登录。</p><p>将代码放入到 .htaccess 文件中，将红色ip地址换成自己的ip地址。有一点不方便的是，国内用户的个人用户大多是<a href="http://zhidao.baidu.com/question/63891377" target="_blank">拨号上网（PPPoE）</a>，每次登陆都会随机分配ip地址；只有单位里的网络可能会有固定ip地址。</p><p>你可以登录<a href="http://www.ip138.com" target="_blank">ip138</a>或者<a href="http://www.ip.cn" target="_blank">ip.cn</a>来查询自己的ip地址。</p><blockquote><p># 保护 wp-login.php 文件</p><p>&lt;Files wp-login.php&gt;</p><p>Order deny,allow</p><p>Deny from All</p><p>Allow from <font color="#ff0000">123.456.789.0</font></p><p>&lt;/Files&gt;</p></blockquote><h3>2. 设置高强度的数据库密码</h3><p>如果黑客能控制你的数据库，那就基本上就可以为所欲为了。我们强烈推荐用户使用高强度的密码，至少应该包括数字、字母大小写、符号等。使用<a href="http://wpchina.org/hosting/" target="_blank">cPanel主机</a>的网友，可以使用密码生成器来帮你自动生成密码。主机上没有密码生成器的其他用户，也可以使用 <a href="http://keepass.info/" target="_blank">keepass</a> 这样的软件，来帮你生成高强度密码。</p><p>你也可以将数据库的名称设置复杂一些，不要让人一看就能看出是 WordPress 程序。</p><h3>3. 保护 wp-config.php 文件</h3><p>wp-config.php 文件里包含的有 WordPress 数据库的重要信息。如果该文件被暴露，再强壮的数据库密码也没有用。 因此，我们可以加一段代码，在 .htaccess 文件里，来保护 <a href="http://wpchina.org/wordpress-tutorial-in-chinese-6-wordpress-standard-installation-part-1-464/" target="_blank">wp-config.php</a> 文件：</p><blockquote><p># 保护 wp-config.php 文件</p><p>&lt;Files wp-config.php&gt;</p><p>Order allow,deny</p><p>Deny from All</p><p>&lt;/Files&gt;</p></blockquote><h3>4. 防范插件和主题</h3><p>插件增强了WordPress的功能，主题美化了WordPress的界面，这是WordPeress最吸引用户的资源，但也是容易出问题的地方。有许多不怀好意的插件和主题的开发者，或者插件和主题的下载网站，都被插入了一些恶意代码或后门程序。从我们遇到的许多网友WordPress网站的被黑的实际经历看，<strong>绝大部分WordPress网站被黑，都与使用了暗含后门的主题和插件有关</strong>。</p><p>因此，我们建议用户尽可能地减少使用的插件数目，并且尽量使用流行的插件，不要使用过于偏僻的和来历不明的插件；通过 WordPress 官方的<a href="http://wordpress.org/extend/plugins" target="_blank">插件仓库</a>和<a href="http://wordpress.org/extend/themes" target="_blank">主题仓库</a>进行下载插件和主题；同时，当插件和主题更新的时候也要及时进行升级更新。</p><h3>5. 尽量使用 SSL</h3><p>有许多文章提到了<a href="http://codex.wordpress.org/Administration_Over_SSL" target="_blank">使用SSL</a>的重要性，还有许多<a href="http://wordpress.org/extend/plugins/search.php?q=ssl" target="_blank">WordPress SSL插件</a>，使用SSL并不太麻烦。这里简单解释一下。在你登录WordPress网站的时候，你的浏览器需要从你的电脑向服务器传递账户和密码信息。默认情况下，传递过程中数据并不加密，因此存在被黑客截获数据（如账户和密码）的可能性。SSL就是强制对数据进行加密，减少网站被黑的几率。</p><p>如果你的<a href="http://wpchina.org/hosting/" target="_blank">虚拟主机</a>提供SSL证书，你可以使用上面的插件来使用ssl加密网站。如果没有提供ssl证书，建议采用第1条中提到的方案，来防止其他用户登录到你的网站后台。</p><h3>6. 小心你的同事</h3><p>到此你的网站已经超级安全了，足以防范来自外部的攻击了，现在要防范来自内部的危险了。想象一下，你能否相信你的撰写博客的同事？结果呢，他在你的模板里插入了一个他喜欢的宠物狗的链接，还在你的主机上存放服务器。这种情况很容易防范，你在给你的同事设置用户权限的时候需要慎重。WordPress默认就提供有用户角色选项，订阅者、投稿者、作者、编辑和管理员。如果你认为你的同事可能会破坏你的博客，要限制其适当的权限。</p><p>还有一些插件，如<a href="http://justintadlock.com/archives/2009/09/17/members-wordpress-plugin" target="_blank">members插件</a>和<a href="http://www.im-web-gefunden.de/wordpress-plugins/role-manager/" target="_blank">role manager插件</a>，可以对用户权限进行更为细致的配置。我们此前在<a href="http://wpchina.org/21-prefect-plugins-to-manage-wordpress-multi-author-blogs-567/" target="_blank">21款适合多用户的博客插件</a>一文中，能提到过这些插件。</p><h3></h3><h3>7. 及时更新</h3><p>WordPress 新版本发布频繁，经常修复一些安全问题。因此，及时更新你的网站到最新版WordPress是非常重要的。当新版的WP发布的时候，直接在后台点击更新按钮即可，就可以轻松保持更新。但是需要注意的时候，无论什么时候更新网站，都必须要先<a href="http://wpchina.org/backup-your-wordpress-903/" target="_blank">备份你的WordPress</a>。我们推荐使用<a href="http://ilfilosofo.com/blog/wp-db-backup/" target="_blank">WordPress Database Backup</a>插件，可以轻松进行数据库的自动备份。不仅可以备份到你的<a href="http://wpchina.org/hosting/" target="_blank">WordPress主机</a>上，也可以直接备份到你的email邮箱。</p><h3>8. 保护安装文件</h3><p>在保护程序安装程序方面，WordPress做的尚不如国内的一些建站程序（如<a href="http://www.discuz.net/" target="_blank">Discuz!</a>）。WordPress的安装文件install.php可以被任何人访问。如果你的主机宕机，在数据库恢复正常之前，你的网站很有可能被任何人全新安装，给你带来无可挽回损失。非常糟糕。幸运的是，我们有个小技巧可以轻松解决：删除 install.php 文件。你可以通过 FTP 或者主机管理系统里的文件管理系统，删除 WordPress 安装目录下的 /wp-admin/install.php 文件，就彻底消除了隐患。</p><h3>9. 屏蔽垃圾评论</h3><p>垃圾评论非常令人讨厌，几乎每个WordPress网站都会受到垃圾评论的骚扰。以下这段代码加入到 .htaccess 文件，可以<a href="http://wpchina.org/five-anti-spam-comments-wordpress-plugins-569/" target="_blank">屏蔽掉这些传播广告的垃圾评论</a>：</p><blockquote><p># 屏蔽垃圾评论</p><p>&lt;IfModule mod_rewrite.c&gt;</p><p>RewriteCond %{REQUEST_METHOD} POST</p><p>RewriteCond %{REQUEST_URI} .wp-comments-post\. [NC]</p><p>RewriteCond %{HTTP_REFERER} !.*wpchina\. [OR,NC]</p><p>RewriteCond %{HTTP_USER_AGENT} ^$</p><p>RewriteRule (.*) – [F,L]</p><p>&lt;/IfModule&gt;</p></blockquote><p>当然，这里需要将 wpchina 换成你自己的域名。</p><h3>10. 移除登录页面里的错误信息</h3><p>最后，这一条非常重要。在你的主题的 functions.php 文件里添加一行代码，来移除登录错误信息。这样，黑客要进行暴力破解的时候，就不知道是用户名错了，还是密码错了。很聪明！</p><blockquote><pre>add_filter('login_errors',create_function('$a', &quot;return null;&quot;));</pre></blockquote><p>你还有别的办法可以<strong>加强WordPress的安全</strong>么？欢迎你留言，和我们来一起交流。</p><p>原文：<a href="http://wpshout.com/10-practical-wordpress-security-tips/">WordPress Security Tips</a></p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/10-practical-wordpress-security-tips-1100/feed/</wfw:commentRss> <slash:comments>11</slash:comments> </item> <item><title>加强WordPress安全的8条技巧</title><link>http://wpchina.org/8-tips-to-secure-your-wordpress-1011/</link> <comments>http://wpchina.org/8-tips-to-secure-your-wordpress-1011/#comments</comments> <pubDate>Sun, 25 Sep 2011 22:17:00 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[头条新闻]]></category> <category><![CDATA[新手入门]]></category> <category><![CDATA[wp-config]]></category> <category><![CDATA[备份]]></category> <category><![CDATA[安全]]></category> <category><![CDATA[恶意代码]]></category> <category><![CDATA[更新]]></category><guid isPermaLink="false">http://wpchina.org/8-tips-to-secure-your-wordpress-1011/</guid> <description><![CDATA[<p>WordPress的安全是我们时常提及的一个议题。或许你已经听到了很多关于网站安全的建议，但却未必去做，因为你觉得你的网站并不会成为“黑客”攻击的目标。但实际上，在过去几年中，我们的<a href="http://wpchina.org/hosting/" target="_blank">WPChina的主机</a>用户中，就有十多个网站被黑。因此，即使你只是一个普通的WordPress用户，也不应忽视WordPress的安全问题。</p> ]]></description> <content:encoded><![CDATA[<p>WordPress的安全是我们时常提及的一个议题。或许你已经听到了很多关于网站安全的建议，但却未必去做，因为你觉得你的网站并不会成为“黑客”攻击的目标。但实际上，在过去几年中，我们的<a href="http://wpchina.org/hosting/" target="_blank">WPChina的主机</a>用户中，就有十多个网站被黑。因此，即使你只是一个普通的WordPress用户，也不应忽视WordPress的安全问题。</p><p>今天我们的这篇文章，列出了8条加强WordPress网站安全性的建议，希望你不要忽视。</p><h3>1. 做好备份</h3><p>定期进行网站备份时最基本的要求。如果你不能定期备份，一旦出错，网站数据就有可能全部丢失，损失就无法挽回。这样的冒险完全不值得，只要养成良好的备份习惯，即使网站出现问题，也不必担心。</p><p>良好的备份习惯有3个要点：</p><ol><ol><li><strong>备份数据不能保存在服务器上</strong>（因为一旦服务器出问题，备份也可能会出问题；使用vps的用户尤其要注意这一点）</li><li><strong>备份能够自动进行</strong>（因为你未必能够记住每天去亲自备份）</li><li><strong>有必要保留多个备份</strong>（假如说你就保留了过去3天的备份，如果你出去度假5天，那么你保留的最老版本的备份，可能已经是出了问题的版本了）</li></ol></ol><p>因此，我们一般推荐 <a href="http://wordpress.org/extend/plugins/wp-db-backup/" target="_blank">WordPress Database Backup</a> 这样的插件来进行自动备份，它可以将文件给你自动发送到邮箱中。</p><h3>2. 保持更新</h3><p>WordPress开发社区非常活跃，版本更新速度快，甚至超过了网友们适应的速度。“升级WordPress可能会让我的插件/主题无法使用”，基于这样的考虑，是许多WPer不愿意及时升级WordPress的主要原因。<strong>升级WordPress确实存在这样的问题。</strong></p><p>但是，<strong>不及时升级WordPress可能会更糟糕</strong>。因为 WordPress 每次升级都包含一些安全措施的修补。如果你没有及时更新，你的网站就存在漏洞，这样的网站就处于危险之中。</p><p>尤其是WordPress小版本的更新，比如从 3.2 到 3.2.1 ，修复了一些安全问题。因此一旦有这样的版本升级，<strong>你应该及时进行网站的升级</strong>。</p><p>对于WP网站而言，隐藏版本号或许可以降低一些风险。你可以在你当前所使用的主题的 <em>functions.php</em> 文件中添加如下代码，来隐藏 WordPress 的版本号：</p><pre>remove_action(‘wp_head’, ‘wp_generator’);</pre><p>不过这样并不能代替升级。及时升级仍然是最好的防御措施。</p><h3>3. 更健壮的密码</h3><p>或许你已经听无数人这么说了，要选择使用一个更复杂更安全的密码。<strong>密码太简单仍然是WordPress网站被黑的第一原因</strong>。</p><p>如何知道你的网站密码是不是很弱呢？容易。如果你的密码有任何的意义，比如说，名字拼音/生日/英文单词等等？如果你能拼出来，基本上就是很差劲的密码。密码应该是真正随机的、毫无意义的字母、数字和符号的组合。</p><p>无意义在这里非常重要。<strong>将“michael”换成“michae1”并不会更安全一些</strong>。因为这样的变换也非常容易猜到。</p><h3>4. 经常检查你的网站</h3><p>你的网站经常会在你不知情的情况下受到牵连。比如说，许多令人讨厌的脚本程序会在你的网页上包含一些只有搜索引擎才能查看到的链接。</p><p><strong>尽快找到这些代码</strong>非常重要。因为一旦 Google 对你的网站进行惩罚，你的排名就要向后靠了，恢复排名的过程异常痛苦。</p><p>使用 <a href="https://www.google.com/webmasters/tools/home?hl=zh-CN" target="_blank">Google 站长工具</a>或其他类似工具可以帮你尽快查清网页中的链接。</p><h3>5. 禁止显示目录索引</h3><p>一般虚拟主机允许显示目录索引。这样，如果有人访问你的网站的某个目录（比如 wp-content/plugins/），就能查看到该目录下的文件名。“ 黑客”可以看到你的服务器上的所有文件名，这非常糟糕。</p><p>要修复这个问题很简单，只要使用文本编辑器打开<em> .htaccess</em> 文件并添加如下代码即可：</p><pre>#Prevent directory indexing
Options -Indexes</pre><h3>6. 不要使用FTP</h3><p>FTP 是向网站上传文件的常用方式，但他并不安全。<strong>FTP传输过程可能会被入侵</strong>。如果你的主机允许，建议尽量使用 SFTP 来代替 FTP 。</p><p>SFTP 和 FTP 两种工作方式完全不同，但<strong>使用上完全一样</strong>。如果你不确定你的主机是否支持 SFTP，请联系你的主机商询问（<strong>绝大多数都支持 SFTP，包括</strong><a href="http://wpchina.org/hosting/" target="_blank"><strong>我们的主机</strong></a>）。</p><h3>7. 修改 wp-config.php 文件位置</h3><p>默认的 wp-config.php 文件存放在网站根目录，但并不是一定要放在这里。你可以将它放到程序的上一级目录中（也就是<strong>根本不会出现在网站程序目录中</strong>）。</p><p>这很做起来很容易，只需要将文件放到上一级目录中。<strong>WordPress会知道去哪儿找到它</strong>。</p><p>此外，如果你已经使用WordPress有段时间，但是却还没有使用安全密钥，我们强烈建议你在 wp-config.php 文件中使用。</p><p>WordPress 使用 MD5 来加密用户的密码，加密后的密码很难被破解。但有些黑客用计算机列出了所有8位以内密码组合和对应的md5码，这样如果获取了加密后的密码，可以直接查出你的密码，非常恐怖。解决这一问题的常用办法就是给密码加“盐”。</p><p>你所要做的就是打开 <a href="https://api.wordpress.org/secret-key/1.1/salt/">https://api.wordpress.org/secret-key/1.1/salt/</a> ，将其生成代码复制到 wp-config.php 文件中，然后保存。</p><h3>8. 小心下载的插件/主题</h3><p>目前网上可以下载 WordPress 插件和主题的地方非常多，但并非所有的网站都可以相信。根据我们的经验，许多用户网站被黑，大都是使用了<strong>带有恶意代码的主题或插件</strong>。</p><p>在下载 WordPress 主题或插件之前，最好先 Google 一下人们对这个网站的看法。如果有很多的好评和链接，那就不妨去下。否则，还是离开为妙。</p><p>对于 WordPress 插件，<strong>最好的下载地方是 WordPress 官方插件目录</strong>。此外，你也可以去你信得过的地方购买付费插件。</p><p>对于 WordPress 主题，WordPress 官方主题目录非常棒。但有<strong>很多的优秀的主题开发者都将主题放到自己的网站</strong>上。</p><p>因此，如果你从第三方的网站上下载 WordPress 主题，强烈建议你立即检查网站（尤其是一些网站会在页脚放一些付费链接，Google可能会惩罚你的网站）。</p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/8-tips-to-secure-your-wordpress-1011/feed/</wfw:commentRss> <slash:comments>10</slash:comments> </item> <item><title>WordPress 3.0.3 发布</title><link>http://wpchina.org/wordpress-3-0-3-release-912/</link> <comments>http://wpchina.org/wordpress-3-0-3-release-912/#comments</comments> <pubDate>Thu, 09 Dec 2010 00:17:35 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[新版信息]]></category> <category><![CDATA[WordPress 3.0]]></category> <category><![CDATA[安全]]></category> <category><![CDATA[更新]]></category><guid isPermaLink="false">http://wpchina.org/wordpress-3-0-3-release-912/</guid> <description><![CDATA[<p>WordPress 官方刚刚发布了 WordPress 3.0 系列第三个更新 <a href="http://wordpress.org/news/2010/12/wordpress-3-0-3/" target="_blank">WordPress 3.0.3</a>。这是一个针对所有版本的安全更新。</p> ]]></description> <content:encoded><![CDATA[<p>WordPress 官方刚刚发布了 WordPress 3.0 系列第三个更新 <a href="http://wordpress.org/news/2010/12/wordpress-3-0-3/" target="_blank">WordPress 3.0.3</a>。这是一个针对所有版本的安全更新。</p><p>WordPress 3.0.3 主要修正了一个远程发布错误。在某种情况下，这个bug会允许作者、贡献者一级的用户错误地进行编辑、发布或者删除文章。</p><p><strong>这个问题只影响启用远程发布的WordPress网站。</strong></p><p>默认远程发布功能是关闭的，但是你可以在<a href="http://wpchina.org/" target="_blank">WordPress</a>控制台的“设置&#8211;撰写”里面进行设置。启用其功能可以让你通过手机或者电脑客户端软件进行文章发布。</p><p>WordPress 3.0.3 也可以通过“控制台-&gt;更新”进行升级。或者，点击这里<a href="http://wordpress.org/wordpress-3.0.3.zip" target="_blank">下载 WordPress 3.0.3</a>。</p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/wordpress-3-0-3-release-912/feed/</wfw:commentRss> <slash:comments>3</slash:comments> </item> <item><title>WordPress 3.0.2 安全更新紧急发布</title><link>http://wpchina.org/wordpress-3-0-2-891/</link> <comments>http://wpchina.org/wordpress-3-0-2-891/#comments</comments> <pubDate>Wed, 01 Dec 2010 04:41:00 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[新版信息]]></category> <category><![CDATA[WordPress 3.0]]></category> <category><![CDATA[安全]]></category><guid isPermaLink="false">http://wpchina.org/wordpress-3-0-2-891/</guid> <description><![CDATA[<p>刚刚发布了<a href="http://wpchina.org/wordpress-3-1-beta-1-release-863/" target="_blank">WordPress 3.1 beta 1测试版</a>之后，WordPress 3.0 版本爆出漏洞。WordPress 紧急发布了 <a href="http://codex.wordpress.org/Version_3.0.2" target="_blank">WordPress 3.0.2 版本</a>，进行了修复。之前的所有 WordPress 版本都收到了此漏洞的影响。</p>]]></description> <content:encoded><![CDATA[<p>刚刚发布了<a href="http://wpchina.org/wordpress-3-1-beta-1-release-863/" target="_blank">WordPress 3.1 beta 1测试版</a>之后，WordPress 3.0 版本爆出漏洞。WordPress 紧急发布了 <a href="http://codex.wordpress.org/Version_3.0.2" target="_blank">WordPress 3.0.2 版本</a>，进行了修复。之前的所有 WordPress 版本都收到了此漏洞的影响。</p><p>目前 WordPress 3.1 还在测试中，建议现在使用 WordPress 3.0 以及更早版本的网友，及时升级你的WordPress到最新版本。你可以在 WordPress 的控制台，通过点击升级按钮一键升级。也可以在这里下<a href="http://wordpress.org/latest.zip" target="_blank">载WordPress最新稳定版</a>。</p><p>以下是来自 WordPress 官方博客的说明：</p><p><a href="http://wordpress.org/download/" target="_blank">WordPress 3.0.2 is available</a> and is a mandatory security update for all previous WordPress versions. Haiku has become traditional:</p><p>Fixed on day zero <br />One-click update makes you safe <br />This used to be hard</p><p><a href="http://codex.wordpress.org/Version_3.0.2" target="_blank">This maintenance release</a> fixes a moderate security issue that could allow a malicious Author-level user to gain further access to the site, addresses a handful of bugs, and provides some additional security enhancements. Big thanks to <a href="http://blog.sjinks.pro/wordpress/" target="_blank">Vladimir Kolesnikov</a> for detailed and responsible disclosure of the security issue!</p><p><a href="http://wordpress.org/download/" target="_blank">Download 3.0.2</a> or update automatically from the Dashboard &gt; Updates menu in your site’s admin area. You should update immediately even if you do not have untrusted users.</p><p><a href="http://wordpress.org/wordpress-3.0.2.zip" target="_blank">下载 WordPress 3.0.2</a>。</p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/wordpress-3-0-2-891/feed/</wfw:commentRss> <slash:comments>3</slash:comments> </item> <item><title>几招让你的 WordPress 更安全</title><link>http://wpchina.org/several-wordpress-security-tips-337/</link> <comments>http://wpchina.org/several-wordpress-security-tips-337/#comments</comments> <pubDate>Wed, 27 Aug 2008 07:30:50 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[使用进阶]]></category> <category><![CDATA[安全]]></category><guid isPermaLink="false">http://wpchina.org/several-wordpress-security-tips-337/</guid> <description><![CDATA[<p>关于 WordPress 的安全性问题，是很多网友所关注的热门话题。我们 <a href="http://wpchina.org/" target="_blank">WordPress 中文站</a> 也曾经多次发表文章，探讨这方面的话题。今天，久酷博客再次撰文，告诉你增强 WordPress 安全性的几招。</p>]]></description> <content:encoded><![CDATA[<p>关于 WordPress 的安全性问题，是很多网友所关注的热门话题。我们 <a href="http://wpchina.org/" target="_blank">WordPress 中文站</a> 也曾经多次发表文章，探讨这方面的话题。今天，久酷博客再次撰文，告诉你增强 WordPress 安全性的几招。</p><p>久酷博客所提到的主要防范方式包括：即使更新 <a href="http://wpchina.org/about/" target="_blank">WordPress</a> 版本；修改默认的 WordPress 帐号；限制登陆次数等。详细的内容请查看久酷风云的原文：<a href="http://www.jiucool.com/post/1107.html" target="_blank">wordpress 之安全篇</a>。</p><p>除此之外，关于 WordPress 的安全性，也可以参考本站以前的几篇文章：</p><ul><li><a href="http://wpchina.org/wordpress-security-hacks-160/">10招提高你的WordPress安全性</a></li><li><a href="http://wpchina.org/top-10-security-and-protection-plugins-for-wordpress-174/">10大 WordPress 安全插件</a></li><li><a href="http://wpchina.org/10-tips-make-your-wordpress-more-safe-292/">十招教你打造一个安全的博客</a></li></ul> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/several-wordpress-security-tips-337/feed/</wfw:commentRss> <slash:comments>1</slash:comments> </item> <item><title>WordPress 插件发布汇集 &#8211; 4月7日[WTC]</title><link>http://wpchina.org/wordpress-plugin-releases-for-4-7-179/</link> <comments>http://wpchina.org/wordpress-plugin-releases-for-4-7-179/#comments</comments> <pubDate>Wed, 23 Apr 2008 16:00:01 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[插件介绍]]></category> <category><![CDATA[安全]]></category> <category><![CDATA[控制台]]></category> <category><![CDATA[插件]]></category> <category><![CDATA[插件推荐]]></category> <category><![CDATA[评论]]></category><guid isPermaLink="false">http://club.wpchina.org/</guid> <description><![CDATA[来自 Weblogtoolscollection 4月7日推荐的 WordPress 插件。]]></description> <content:encoded><![CDATA[<h3><strong>插件中心 &#8211; Plugin Central</strong></h3><p>插件中心（Plugin Central）是一个用于 WordPress 插件管理的扩展，可以自动安装和更新 WordPress 插件。使用于 WordPress 2.5 及更高版本中。输入插件名字就可以安装插件，同时可以从一次安装多个插件。</p><p><a href="http://www.prelovac.com/vladimir/wordpress-plugins/plugin-central" target="_blank">发布网址</a> | <a href="http://www.prelovac.com/vladimir/download-manager.php?id=9" target="_blank">下载网址</a></p><h3>清除登录错误 &#8211; Login Error Cleanup</h3><p>当你登录 WordPress 账户，输入错误的用户名和密码的时候，系统将会返回&#8220;错误&#8221;信息。可以阻止别人猜测你用户名和密码的。</p><p><a href="http://www.planetmike.com/plugins/lec/" target="_blank">发布网址</a> | <a href="http://www.planetmike.com/software/lec.zip" target="_blank">下载网址</a></p><h3>ReadySetFlickr</h3><p>ReadySetFlickr 用于展示 Flickr 上面的照片。有两个布局选项。也支持随机和最新选项。</p><p><a href="http://www.husar.us/blog/projects/readysetflickr-wordpress-widgetplugin" target="_blank">发布网址</a> | <a href="http://www.husar.us/blog/wp-content/plugins/wp-download_monitor/download.php?id=3" target="_blank">下载网址</a></p><h3>Widget化的管理控制台 &#8211; Widgetized Admin Dashboard</h3><p>Widgetized Admin Dashboard，通过设计 &#8211; Widget 区域设置，让你的 WordPress 控制台曾 Widget化管理。适用于 WordPress 2.5 及更高版本。</p><p><a href="http://pressography.com/plugins/widgetized-admin-dashboard/" target="_blank">发布网址</a> | <a href="http://pressography.com/plugins/widgetizeddashboard.zip" target="_blank">下载网址</a></p><h3>KeywordLuv</h3><p>KeywordLuv 可以将评论者的名字和他们的关键词分开，允许用户改进他们网站的锚文本。</p><p><a href="http://www.scratch99.com/wordpress-plugin-keywordluv/" target="_blank">发布网址</a> | <a href="http://www.scratch99.com/?download=keywordluv-1.03.zip" target="_blank">下载网址</a></p><h3>登录框 &#8211; Login-box</h3><p>Login-box 给你的 WordPress 所有页面增加一个隐藏的登录框，让你可以快速登录。通过 Ctrl + E 快捷键呼出此登录框。</p><p><a href="http://danillonunes.net/wordpress/login-box-en/" target="_blank">发布网址</a> | <a href="http://danillonunes.net/downloads/wordpress/plugins/login-box/login-box-1.0.zip" target="_blank">下载网址</a></p><p>原文：<a href="http://weblogtoolscollection.com/archives/2008/04/07/wordpress-plugin-releases-for-47/" target="_blank">WordPress Plugin releases for 4/7</a> by Keith Dsouza</p><p>中文：<a href="http://wpchina.org/wordpress-plugin-releases-for-4-7-179/" target="_blank">WordPress 插件发布汇集 &#8211; 4月7日[WTC]</a> by Jiang</p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/wordpress-plugin-releases-for-4-7-179/feed/</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>10大 WordPress 安全插件(中文)</title><link>http://wpchina.org/top-10-security-and-protection-plugins-for-wordpress-chinese-version-192/</link> <comments>http://wpchina.org/top-10-security-and-protection-plugins-for-wordpress-chinese-version-192/#comments</comments> <pubDate>Tue, 22 Apr 2008 11:04:12 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[WordPress 译林]]></category> <category><![CDATA[中文翻译]]></category> <category><![CDATA[使用进阶]]></category> <category><![CDATA[插件介绍]]></category> <category><![CDATA[安全]]></category> <category><![CDATA[插件推荐]]></category><guid isPermaLink="false">http://wpchina.org/top-10-security-and-protection-plugins-for-wordpress-chinese-version-192/</guid> <description><![CDATA[感谢 枫叶向风 网友投递：前几天，我们发布了一篇关于 WordPress 安全插件的文章，10大 WordPress 安全插件，该文介绍了增强 WordPress 安全性的 10 个插件。不过，我们介绍的那篇为英文文章，对于很多读者来说可能并不方便阅读。现在，枫叶向风网友为您翻译了这篇文章，感兴趣的读者请阅读枫叶的译文：十大 WordPress 安全插件（译）。]]></description> <content:encoded><![CDATA[<p>感谢 <a href="http://www.shiningway.cn/" target="_blank">枫叶向风</a> 网友投递：</p><p>前几天，我们发布了一篇关于 WordPress 安全插件的文章，<a href="http://wpchina.org/top-10-security-and-protection-plugins-for-wordpress-174/">10大 WordPress 安全插件</a>，该文介绍了增强 WordPress 安全性的 10 个常用插件。</p><p>不过，我们介绍的那篇为英文文章，对于很多读者来说可能并不方便阅读。现在，<a href="http://www.shiningway.cn/" target="_blank">枫叶向风</a>网友为您翻译了这篇文章，感兴趣的读者请阅读枫叶的译文：<a href="http://www.shiningway.cn/2008/04/top-10-security-and-protection-plugins-for-wordpress-translate/">十大 WordPress 安全插件（译）</a>。</p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/top-10-security-and-protection-plugins-for-wordpress-chinese-version-192/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>10大 WordPress 安全插件</title><link>http://wpchina.org/top-10-security-and-protection-plugins-for-wordpress-174/</link> <comments>http://wpchina.org/top-10-security-and-protection-plugins-for-wordpress-174/#comments</comments> <pubDate>Fri, 18 Apr 2008 03:00:00 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[WordPress 插件]]></category> <category><![CDATA[WordPress 译林]]></category> <category><![CDATA[原文欣赏]]></category> <category><![CDATA[插件介绍]]></category> <category><![CDATA[安全]]></category> <category><![CDATA[插件推荐]]></category><guid isPermaLink="false">http://wpchina.org/top-10-security-and-protection-plugins-for-wordpress-174/</guid> <description><![CDATA[网络安全问题，一直都是令人头疼的问题。WordPress 作为目前世界上使用最为广泛的博客软件，尤其容易受到攻击。因此，未雨绸缪，做好事前保护是非常重要的。这里，speckyboy.com 给大家介绍了10个WordPress最佳安全插件，可以帮助你增强博客安全性。]]></description> <content:encoded><![CDATA[<p>网络安全问题，一直都是令人头疼的问题。WordPress 作为目前世界上使用最为广泛的博客软件，尤其容易受到攻击。因此，未雨绸缪，做好事前保护是非常重要的。这里，speckyboy.com 给大家介绍了10个WordPress最佳安全插件，可以帮助你增强博客安全性。</p><p>在 speckyboy.com 的这篇文章，介绍的10款安全保护类插件分别有：<a href="http://www.ilfilosofo.com/blog/wp-db-backup/" target="_blank">WordPress Database Buckup（WP备份插件）</a>，<a href="http://jamesmallen.net/2007/09/16/semisecure-login/" target="_blank">Semisecure Login（加强登录保护）</a>，<a href="http://www.askapache.com/wordpress/htaccess-password-protect.html" target="_blank">Ask Apache Password Protect</a>，<a href="http://almosteffortless.com/wordpress/force-ssl/" target="_blank">Force SSL（强制SSL）</a>，<a href="http://wordpress.org/extend/plugins/wp-security-scan/" target="_blank">WP Security Scan（安全扫描）</a>，<a href="http://wordpress.org/extend/plugins/secure-files/#post-271" target="_blank">Secure Files</a>，<a href="http://www.hybrid6.com/webgeek/plugins/wp-spamfree" target="_blank">WP-SpamFree（防垃圾留言）</a>，<a href="http://wordpress.designpraxis.at/plugins/backupwordpress/" target="_blank">BackUpWordPress（备份WordPress）</a>，<a href="http://f00f.de/blog/2007/10/02/plugin-anonymous-wordpress-plugin-updates.html" target="_blank">Anonymous WordPress Plugns Updates（匿名WordPress插件更新）</a>，<a href="http://wordpress.org/extend/plugins/replace-wp-version/#post-2859" target="_blank">Replace WP-version（替换WP版本）</a>。</p><p>这是一篇很棒的文章，原文地址：<a href="http://speckyboy.com/2008/04/08/top-10-security-and-protection-plugins-for-wordpress/" target="_blank">Top 10 Security and Protection Plugins for WordPress</a>，<strong>欢迎感兴趣的博客全面翻译此文</strong>。</p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/top-10-security-and-protection-plugins-for-wordpress-174/feed/</wfw:commentRss> <slash:comments>9</slash:comments> </item> <item><title>10招提高你的WordPress安全性</title><link>http://wpchina.org/wordpress-security-hacks-160/</link> <comments>http://wpchina.org/wordpress-security-hacks-160/#comments</comments> <pubDate>Fri, 04 Apr 2008 01:40:01 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[WordPress 教程]]></category> <category><![CDATA[使用进阶]]></category> <category><![CDATA[安全]]></category><guid isPermaLink="false">http://wordpresschina.org/wordpress-security-hacks-160/</guid> <description><![CDATA[昨天，我们WordPress中文站介绍了趣站酷软的译文，黑客们在利用WordPress主题吗，给许多的WordPress用户提了醒：随着WordPress使用者越来越多，它正逐渐成为黑客们攻击的目标和利用的工具。]]></description> <content:encoded><![CDATA[<p>昨天，我们<a href="http://wpchina.org/" target="_blank">WordPress中文站</a>介绍了趣站酷软的译文，<a href="http://wpchina.org/are-hackers-exploiting-wordpress-themes-157/" target="_blank">黑客们在利用WordPress主题吗</a>，给许多的WordPress用户提了醒：随着WordPress使用者越来越多，它正逐渐成为黑客们攻击的目标和利用的工具。</p><p>那么，作为我们普通的用户，应该如何提高WordPress的安全性呢？Noupe 给我们提供了10条建议，来提升我们的WordPress博客安全性；Neo网友将此文翻译成了中文，我们来看看这十招都有什么：1.不允许任何人搜索到你的服务器信息；2.阻止搜索引擎（搜索爬虫）搜索以WP-为开头的文件夹里面的文件；3.把你的版本号从Meta标签中删除掉；4.捍卫你的wp-admin文件夹；5.注意保持及时更新；6.定期备份博客的数据库；7.升级你的WordPress为最新版本；8.使用SSH/Shell方式代替FTP登录操作；9.不要再担忧你的wp-config.php文件；10.为你的WordPress用户设置一个强悍的密码。</p><p>想要了解具体应该怎么做么？那就去neo的博客查看他的译文吧：<a href="http://neo.javaeye.com/blog/178750" target="_blank">wordpress 安全保密hacks</a>。</p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/wordpress-security-hacks-160/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced

Served from: wpchina.org @ 2012-05-23 18:40:52 -->
