很多用帝国CMS做站的朋友,是不是都没太在意后台上传漏洞这事儿?我之前帮客户改站,碰过好几个因为这个被挂黑链的,太亏了,本来网站权重慢慢做上来,一下就被降权k站,找谁说理去。
其实说白了,大部分出问题的都是好几年没更新的老版本帝国CMS。默认的上传文件后缀校验不严,很容易被绕过,坏人直接就能传php木马进去执行,相当于你家大门虚掩,随便陌生人进来放东西你都不知道。
很多人用帝国都是图稳定,下完源码好几年不更,这不就是明着给坏人留后门吗?
这个方法所有老版本通用,打开你网站源码,找到这个文件:/e/class/connect.php,别找错地方改错了。
在文件里找到处理上传文件校验的位置,加上这段代码,把所有高危后缀直接拉黑:
``` // 禁用所有高危可执行脚本后缀 $filetype = explode('|', $ecms_config['fs']['allowfiletype']); $dangerous = array('php','php5','phtml','asp','aspx','jsp','shtml','sh'); foreach($filetype as $k => $v){ if(in_array(strtolower(trim($v)), $dangerous)){ unset($filetype[$k]); } } $ecms_config['fs']['allowfiletype'] = implode('|', $filetype); ```改完保存覆盖原文件就行,这一步直接把坏人能用来做坏事的后缀全挡在门外了。

哪怕第一道防线被绕过去了,只要上传目录不让运行脚本,坏人的木马也活不了,相当于给你家保险柜再加把锁,稳得很。不同服务器配置不一样,照着来就行:
修复完漏洞不是就万事大吉了,几个小细节没注意,还是容易翻车。
别用太老的版本,尽量更到官方最新的稳定版,别嫌麻烦,官方本来就一直在补漏洞,你一直不更新等于裸奔,这话真不是吓你。
后台地址别用默认的/e/admin/,改个复杂点的随机名字,坏人扫端口扫后台都扫不到,省好多事儿。
有空半个月扫一次网站文件,看看上传目录里有没有陌生的php文件,只要不是你自己传的,直接删就完了,别犹豫。
其实这事儿吧,帝国CMS本身是个挺好用的老工具,好多个人站长、企业站都在用,就是很多人太懒,忘了维护安全,才给坏人留了空子。你花十几分钟改完,比啥安全插件都管用,别等站被搞废了才想起修漏洞,那时候真的晚了。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图