所有修复操作前必须先做备份,避免操作失误导致站点瘫痪,操作步骤如下:
先确认站点存在的核心风险点,可直接打开织梦漏洞检测工具:https://tool.chinaz.com/dedecms/ ,输入站点域名一键扫描,即可得到所有待修复的漏洞列表。
织梦安装完成后未删除install目录,会被攻击者恶意重新安装覆盖站点,是最高发的低门槛漏洞,操作:直接删除站点根目录下的install文件夹即可,后续需要重装时再重新上传官方安装包的install目录。
织梦默认会员目录/member存在多个注入、暴力破解漏洞,若站点不需要会员功能:直接删除根目录下的member文件夹。
如果需要保留会员功能,按服务器环境选择对应配置:
① 宝塔面板用户:进入站点设置-「目录保护」,添加member目录,设置独立的访问账号密码即可。
② Nginx环境用户:在站点配置文件中添加以下代码:
``` location ~ ^/member/ { 允许访问的固定IP,不需要可删除 allow 127.0.0.1; deny all; 二层密码验证,密码文件可通过在线htpasswd工具生成后上传到对应路径 auth_basic "会员目录访问限制"; auth_basic_user_file /www/server/passwd/member.pass; } ```③ Apache环境用户:在member目录下新建.htaccess文件,写入以下内容:
``` Order Deny,Allow Deny from all Allow from 127.0.0.1 ```plus/diy.php是织梦自定义表单的核心文件,存在原生SQL注入漏洞,攻击者可通过构造payload直接获取数据库权限。

如果不需要自定义表单功能:直接删除plus/diy.php文件。如果需要保留,找到plus/diy.php约46行的插入数据代码,替换为以下内容:
``` // 对传入的参数做特殊字符过滤 $addvar = str_replace(array('`','(',')','&','','%','$','','@','!','+','-','=','?','<','>','"',"'",';',':',','),'',$addvar); $addvalue = str_replace(array('`','(',')','&','','%','$','','@','!','+','-','=','?','<','>','"',"'",';',':',','),'',$addvalue); $query = "INSERT INTO `{$diy->table}` (`id`, `ifcheck` $addvar) VALUES (NULL, '$ifcheck' $addvalue); "; ```织梦默认后台路径为/dede,攻击者可直接爆破账号密码获取后台权限,操作:直接将根目录下的dede文件夹重命名为复杂字符串,例如改成`dede_2024xYz@admin`,后续访问后台使用新路径即可,同时可参考2.2的目录保护配置给后台目录加二层密码验证。
uploads、data、templets目录是用户可上传文件的目录,如果允许执行PHP文件,攻击者上传一句话木马即可直接控制站点,按服务器环境选择配置:
① 宝塔面板用户:进入站点设置-「禁止访问执行PHP」,添加uploads、data、templets三个目录,保存即可。
② Nginx环境用户:在站点配置文件中添加以下代码:
``` location ~ ^/(uploads|data|templets)/.\.(php|php5|phtml|phar)$ { deny all; return 403; } ```③ Apache环境用户:分别在三个目录下新建.htaccess文件,写入以下内容:
```织梦全版本存在Session伪造漏洞,攻击者无需账号密码即可直接登录后台,操作:找到根目录include/common.inc.php约225行的Session存储路径代码,替换为以下内容:
``` // 生成带站点唯一标识的Session存储目录,避免跨站伪造 $sessSavePath = DEDEDATA.'/sessions_'.substr(md5($_SERVER['HTTP_HOST'].$cfg_cookie_encode),0,10); if(!is_dir($sessSavePath)){ mkdir($sessSavePath,0777,true); } ```替换完成后,删除data目录下原有的sessions文件夹,系统会自动生成新的加密后缀的Session目录。
修复完成后依次测试站点核心功能:前台文章访问、图片加载、表单提交、后台登录、文章发布、附件上传,确认没有报错、功能正常运行。
再次打开前文的织梦漏洞检测工具扫描站点,确认所有漏洞已被修复,同时手动测试:访问旧的默认dede后台路径、访问install目录、尝试在uploads目录上传PHP文件,确认均返回403/404错误。












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图