你是不是用苹果CMS搭了影视站,一直没管过安全?
前两个月我帮一个站长处理事故,他刚做起来的小众剧站,粉丝刚过两千,一觉醒来首页全换成了博彩广告,域名还被举报封了,大半年功夫直接打水漂。
说白了就是苹果CMS的漏洞没修,被机器人扫到攻破了。很多小站长觉得自己站小,没人会盯上,其实网上全是自动扫漏洞的脚本,只要有洞就一定会被摸进来。
今天这篇全是可直接照着做的步骤,不用懂代码也能搞定,帮你把漏洞堵得严严实实。
苹果CMS绝大多数漏洞,都出在老版本上。
你现在就能打开网站后台,首页顶部就会显示版本号。
只要是2022年10月之前的v10版本,百分百有已知漏洞,别抱着侥幸心理。
如果是更早的v8版本,漏洞更多,必须赶紧处理。
很多人喜欢下网上免费破解的模板,十有八九带后门。
你可以用服务器面板的免费木马查杀,扫一遍根目录。
比如用宝塔的话,直接点「网站」-「木马查杀」,十分钟出结果。
另外看一眼后台地址是不是默认的/admin.php,是的话也属于高危漏洞。
这是最省心的方法,适合大部分人。
第一步:先打包备份整个网站和数据库,这点一定要做。
避坑提醒:我见过太多人不备份,升级出问题直接丢数据,哭都没用。
第二步:去苹果CMS官方网站,下载最新版的安装包。
第三步:解压安装包,除了两个内容,其他全部覆盖上传。
要保留的两个内容:一是配置文件/application/config/,二是你自己的资源上传文件夹,别把这俩也覆盖了。

第四步:上传完进后台清一遍缓存,升级就完成了。
如果你改了很多代码,不想动版本,就补两个最危险的漏洞。
第一个是前台搜索的注入漏洞,找到这个文件:
/application/controller/Api.php
找到接收搜索关键词的代码,加上这句过滤:
``` $wd = trim(addslashes($wd)); ```第二个是上传漏洞,把默认的上传目录改名。
别用默认的upload,改成upload_9k8x这种随机名字,同时在服务器面板给这个目录设置禁止执行PHP,点两下就弄好。
首先改默认后台地址,两步就能改好。
第一步:把根目录的admin.php改成你自己的名字,比如myadmin678.php。
第二步:打开/application/config/config.php,把里面的「admin」改成你新改的名字,保存就行。
然后数据库密码别用简单的,设置个字母加数字的组合,别用123456。
开服务器面板的自动查杀就行,大部分都是免费的。
比如宝塔可以设置每周自动扫一次,有问题会给你发短信提醒。
另外别再乱下不知名网站的破解模板和插件,90%都带后门,你装上去就等于给黑客留门。
实在要下,下完先扫一遍木马再上传,花不了两分钟。
其实苹果CMS的漏洞都不是什么大问题,大多都是大家懒得花十几分钟处理,才给了黑客可乘之机。
哪怕你站只有几千流量,也会被自动脚本扫到,挂广告挖虚拟币,等出问题再修,付出的代价可比现在大多了。
核心就是三步:先5分钟排查,再按自己情况修复,最后改默认路径做加固,总共半小时就能搞定。
现在别存着等明天做,就现在打开你的网站后台,先查一下版本号,把第一步做了。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图