当前位置:网站首页 >  百科

织梦CMS全版本高危漏洞修复实操指南 零基础看完可直接上手操作

时间:2026年06月13日 07:29:53 来源:易频IT社区

一、修复前前置准备

1.1 站点全量备份

所有修复操作前必须先做备份,避免操作失误导致站点瘫痪,操作步骤如下:

  • 数据库备份:登录织梦后台,依次进入系统-数据库备份/还原,勾选所有表,点击「开始备份」,备份完成后将根目录data/backupdata文件夹下载到本地留存
  • 整站文件备份:如果用宝塔面板,进入「文件」页,找到站点根目录,右键选择「压缩」,压缩完成后将压缩包下载到本地;如果是虚拟主机,登录主机控制面板的文件管理,同样操作压缩整站后下载

1.2 漏洞快速排查

先确认站点存在的核心风险点,可直接打开织梦漏洞检测工具:https://tool.chinaz.com/dedecms/ ,输入站点域名一键扫描,即可得到所有待修复的漏洞列表。

二、核心漏洞逐点修复操作

2.1 安装目录残留漏洞修复

织梦安装完成后未删除install目录,会被攻击者恶意重新安装覆盖站点,是最高发的低门槛漏洞,操作:直接删除站点根目录下的install文件夹即可,后续需要重装时再重新上传官方安装包的install目录。

2.2 会员目录未授权访问漏洞修复

织梦默认会员目录/member存在多个注入、暴力破解漏洞,若站点不需要会员功能:直接删除根目录下的member文件夹

如果需要保留会员功能,按服务器环境选择对应配置:

① 宝塔面板用户:进入站点设置-「目录保护」,添加member目录,设置独立的访问账号密码即可。

② Nginx环境用户:在站点配置文件中添加以下代码:

``` location ~ ^/member/ { 允许访问的固定IP,不需要可删除 allow 127.0.0.1; deny all; 二层密码验证,密码文件可通过在线htpasswd工具生成后上传到对应路径 auth_basic "会员目录访问限制"; auth_basic_user_file /www/server/passwd/member.pass; } ```

③ Apache环境用户:在member目录下新建.htaccess文件,写入以下内容:

``` Order Deny,Allow Deny from all Allow from 127.0.0.1 ```

2.3 自定义表单SQL注入漏洞修复

plus/diy.php是织梦自定义表单的核心文件,存在原生SQL注入漏洞,攻击者可通过构造payload直接获取数据库权限。

织梦CMS全版本高危漏洞修复实操指南 零基础看完可直接上手操作

如果不需要自定义表单功能:直接删除plus/diy.php文件。如果需要保留,找到plus/diy.php约46行的插入数据代码,替换为以下内容:

``` // 对传入的参数做特殊字符过滤 $addvar = str_replace(array('`','(',')','&','','%','$','','@','!','+','-','=','?','<','>','"',"'",';',':',','),'',$addvar); $addvalue = str_replace(array('`','(',')','&','','%','$','','@','!','+','-','=','?','<','>','"',"'",';',':',','),'',$addvalue); $query = "INSERT INTO `{$diy->table}` (`id`, `ifcheck` $addvar) VALUES (NULL, '$ifcheck' $addvalue); "; ```

2.4 后台默认路径爆破漏洞修复

织梦默认后台路径为/dede,攻击者可直接爆破账号密码获取后台权限,操作:直接将根目录下的dede文件夹重命名为复杂字符串,例如改成`dede_2024xYz@admin`,后续访问后台使用新路径即可,同时可参考2.2的目录保护配置给后台目录加二层密码验证。

2.5 上传目录执行权限漏洞修复

uploads、data、templets目录是用户可上传文件的目录,如果允许执行PHP文件,攻击者上传一句话木马即可直接控制站点,按服务器环境选择配置:

① 宝塔面板用户:进入站点设置-「禁止访问执行PHP」,添加uploads、data、templets三个目录,保存即可。

② Nginx环境用户:在站点配置文件中添加以下代码:

``` location ~ ^/(uploads|data|templets)/.\.(php|php5|phtml|phar)$ { deny all; return 403; } ```

③ Apache环境用户:分别在三个目录下新建.htaccess文件,写入以下内容:

``` Order Deny,Allow Deny from all ```

2.6 Session伪造后台登录漏洞修复

织梦全版本存在Session伪造漏洞,攻击者无需账号密码即可直接登录后台,操作:找到根目录include/common.inc.php约225行的Session存储路径代码,替换为以下内容:

``` // 生成带站点唯一标识的Session存储目录,避免跨站伪造 $sessSavePath = DEDEDATA.'/sessions_'.substr(md5($_SERVER['HTTP_HOST'].$cfg_cookie_encode),0,10); if(!is_dir($sessSavePath)){ mkdir($sessSavePath,0777,true); } ```

替换完成后,删除data目录下原有的sessions文件夹,系统会自动生成新的加密后缀的Session目录。

三、修复后验证操作

3.1 功能可用性验证

修复完成后依次测试站点核心功能:前台文章访问、图片加载、表单提交、后台登录、文章发布、附件上传,确认没有报错、功能正常运行。

3.2 漏洞复测验证

再次打开前文的织梦漏洞检测工具扫描站点,确认所有漏洞已被修复,同时手动测试:访问旧的默认dede后台路径、访问install目录、尝试在uploads目录上传PHP文件,确认均返回403/404错误。

四、后续安全加固建议

  • 定期关注织梦官方安全公告:https://www.dedecms.com/notice.html,有新补丁发布第一时间更新,更新前务必备份站点
  • 设置自动备份策略,宝塔面板可设置每日自动备份整站和数据库到云存储,保留最近7天的备份,避免被黑后无法恢复
  • 不需要的功能直接删除对应文件/目录,比如不用评论功能就删除plus/feedback.php,不用留言板就删除plus/guestbook.php,尽可能减少攻击面

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图