摸鱼大王
永远相信美好的事情即将发生
首页
片刻
书架
邻居
友圈
关于
首页
片刻
书架
邻居
友圈
关于
站点统计
文章
31篇
片刻
54篇
留言
83条
今日访问
12次
Follow Me
摸鱼大王
永远相信美好的事情即将发生
摸鱼大王
永远相信美好的事情即将发生
标签:
网络安全
网站安全防护实战,记录漏洞修复、攻击防御、安全配置加固等方面的技术笔记。
WordPress wp2shell 漏洞复盘:REST API 批处理路由混淆一路杀到 RCE
@摸鱼大王
2026-07-18
WordPress 核心爆 wp2shell 漏洞(CVE-2026-63030 + CVE-2026-60137),REST API 批处理路由混淆串到 SQL 注入再到 RCE,CVSS 9.8。6.8/6.9/7.0 多个分支受影响,官方已发强制自动更新。复盘一下原理和修复方案。
记录PIXPRO主题离谱漏洞[已被修复]
@摸鱼大王
2026-06-06
PIX PRO曾存在离谱漏洞:用户可后台直接修改余额,或利用字符串转换错误(如充值-10000元变成增加10元)无限套利;授权系统因白名单错误,.dev域名可直接激活,作者刚买的.dev域名意外绕过。所有漏洞已修复,作者因此成为群内唯一有头衔的人。
[严重漏洞]修复PIX主题游客越权操作
@摸鱼大王
2026-03-16
紧急修复,经过我的一顿排查后发现,PIX主题的置顶、编辑、删除接口函数完全没有权限校验,甚至特意写了允许游客调用的代码,跟点赞的权限一样,游客端仅仅是隐藏前端入口!
如何防御Censys的扫描(预防源IP泄露)
@摸鱼大王
2026-02-20
像 Censys、Shodan、ZoomEye 等网络空间测绘工具已成为攻击者的重要情报来源。这些平台通过持续扫描全球 IP 地址空间,收集开放端口、服务版本、SSL 证书等信息,并将其公开索引。——一旦真实源 IP 被暴露,即使部署了 CDN 或云防护,也可能被绕过,导致 DDoS 攻击。
点击填写昵称和邮箱,方可发布评论
*邮箱和昵称必须填写
取消
消息盒子
# 消息加载中 #
文章
片刻
登录 | SIGN IN
还没有账号?
去注册
注册 | SIGN UP
获取验证码
已有账号?
去登录
公告
本站已完成迁移
新域名:
moyu.blog