WordPress默认图片资源目录为/wp-content/uploads,有些人会打这目录权限问题,上传php文件,你懂得,那么我们如何限制图片目录不允许执行PHP呢。
1、宝塔面板→打开网站设置→配置文件,然后在配置文件中添加如下代码:
在 #PHP-INFO-START PHP引用配置,可以注释或修改 这一段前面添加,否则,不生效。
location ~ ^/wp-content/uploads/.*\.php{
deny all;
}
2、测试:
/wp-content/uploads/新建一个php文件(如xxxx.php),然后访问:域名/wp-content/uploads/xxxx.php,出现403 Forbidden说明就成功了。
添加后的样子是这样的
#添加 不允许WordPress图片目录uploads执行PHP权限,防止木马提权。
location ~ ^/wp-content/uploads/.*\.( php){
deny all;
}
#PHP-INFO-START PHP引用配置,可以注释或修改
include enable-php-74.conf;
#PHP-INFO-END
【测试成功】
#START 老高2024-03-07添加 不允许WordPress图片目录uploads执行PHP权限,防止木马提权。。
# location ~ ^/wp-content/uploads/.*\.( php){
# deny all;
# }
location ~ ^/wp-content/uploads/.*\.( php){
deny all;
}
location ~ ^/wp-content/cache/.*\.( php){
deny all;
}
# END 老高2024-03-07添加,多个目录可以循环。
测试:
在目录下新建立一个PHP文件info.php,输入以下代码:
<?php
phpinfo();
?>
以测试是否可执行PHP权限。
如果https://域名/wp-content/uploads/info.php 显示 403 Forbidden,则成功。
如果显示PHP环境,说明未成功。请去PHP中重启一下PHP,即可成功显示403。
# 禁止指定的目录执行PHP的权限,防止入侵。测试成功
# START 2023-03-13添加 不允许WordPress图片目录uploads执行PHP权限,防止木马提权。
# location ~ ^/wp-content/uploads/.*\.(php){
# deny all;
# }
location ~ ^/wp-content/uploads/.*\.(php){
deny all;
}
location ~ ^/wp-content/cache/.*\.(php){
deny all;
}
# END 2023-03-13添加 多个目录可以循环。
视频类的,按此:
# 测试成功
# START 2023-03-13添加 不允许WordPress图片目录uploads执行PHP权限,防止木马提权。
# location ~ ^/wp-content/uploads/.*\.(php){
# deny all;
# }
location ~ ^/uploads/.*\.(php){
deny all;
}
location ~ ^/code/.*\.(php){
deny all;
}
# END 2023-03-13添加 多个目录可以循环。
如何添加CODE
<!-- wp:code --><pre class="wp-block-code"><code>
文本状态下,手工添加代码
</code></pre><!-- /wp:code -->
演示用的代码:
'.category_description().''; } ?>