Typecho 1.2 评论XSS漏洞修复方法记录

昨天看到文章说:Typecho 1.2评论存在XSS漏洞,攻击者可以在评论中注入恶意脚本来攻击网站用户。

该漏洞可能会导致用户的人信息泄露、账户被盗等安全问题。建议用户尽快升级到最新版本或采取其他安全措施来保护自己的网站数据安全。

前言

今天上午蹲坑时打开博客,麻蛋,主题首页源代码被篡改了!FUCK!!!也搞不懂是不是因为时这个漏洞造成的,权当是吧!

博客主题首页被篡改1.png

图:博客主题首页被篡改1.png

博客主题首页被篡改2.png

图:博客主题首页被篡改2.png

博友提醒

没多久,收到博友昀晓Light留言,提醒修复 Typecho 1.2 评论XSS漏洞,并提供具体方法:

Typecho 1.2 评论存在XSS漏洞

目前有三种解决方法:

  1. 更新V1.2.1-RC版本
  2. 修改来自GitHub提交的#1547PR
  3. 暂时关闭评论

1.2.0正式版修复方法

参考:GitHub提交的#1547PR

步骤一:修改 var/Widget/Base/Comments.php 文件第271行

echo '<a href="' . Common::safeUrl($this->url) . '"'

步骤二:修改 var/Widget/Feedback.php 文件第209行和308行

//209行
$comment['url'] = $this->request->filter('trim', 'url')->url;
//308行
$trackback['url'] = $this->request->filter('trim', 'url')->url;

typecho 安全加固

之前博主就遇到过typecho博客程序被黑事件,那时整理了一篇方法,但这个博客没有修改,大意了。

typecho 程序防黑客安全加固教程

今日事后,吓得赶紧按上面的方法修改,具体能不能挡住居心不良者,还不敢肯定,算是个心理安慰吧……

记录下今日博客之遭遇,并提供解决方法,希望对您有帮助!

感谢博友

再次感谢博友昀晓Light!!!

也提醒博友们尽快修复这个漏洞。并且网站数据要常备份!!
~ ~  本文结束,喜欢请点赞+分享  ~ ~


 赏 
感谢您的支持,我会继续努力哒!
支付宝收款码
tips
(*) 5 + 9 =
本文共 21 条评论。您也快来参与吧!
    2023年09月15日 贵州省 发自Windows 10 回复 1

    不要惯着这些人,你这是备案的网站,直接报案,我那个破站都抓了两个了!😀也刚好朋友是JC,顺手处理的事。

      2023年09月15日 湖北省荆门市 发自Android 回复 0

      没有备案😂

    2023年07月03日 湖北省黄冈市 发自Windows 10 回复 1

    😜被搞的都是流量比较大的网站

      2023年08月01日 湖北省荆门市 发自Android 回复 0

      那为何要搞我呢?!

    2023年05月24日 山东省临沂市 发自Windows 7 回复 1

    www.baidu.com 百度一下

    2023年04月13日 河北省保定市 发自Windows 10 回复 1

    我参考你的已经修改好了,话说回来,这个人真有大病。

      2023年04月13日 湖北省武汉市 发自Windows 10 回复 0

      小心他去黑你,哈哈

    2023年04月09日 陕西省西安市 发自Android 回复 1

    用vps多好 搞个防火墙自动拦截……

      2023年04月09日 湖北省随州市 发自Android 回复 0

      我能说穷吗?!

        2023年04月09日 陕西省咸阳市 发自Android 回复 0

        没有你想的那么贵 你看篱落vps最低配是多少?

          2023年04月10日 湖北省随州市 发自Windows Server 2003 回复 0

          设置也麻烦吧,我是小白

    2023年04月07日 辽宁省大连市 发自Android 回复 1

    感谢分享,哎这周忙的这事都忘了

      2023年04月07日 湖北省荆州市 发自Windows Server 2003 回复 0

      🤓🤓🤓

    2023年04月06日 贵州省贵阳市 发自Windows 10 回复 1

    这些人一天吃多了没事做,估计是个初中或者高中生。
    为了炫技,幼稚~

      2023年04月06日 湖北省随州市 发自Windows Server 2003 回复 1

      是啊,现在的中学生玩这个很溜。。。

    2023年04月04日 湖北省武汉市 发自Windows 10 回复 1

    之前玩Hexo的时候用过这个皮,挺好看的。

      2023年04月06日 湖北省武汉市 发自Windows 10 回复 0

      我也这么觉得……

    2023年04月03日 北京市 发自Windows 10 回复 1

    我也有个Typecho的站点,不过没人知道!

      2023年04月03日 湖北省武汉市 发自Windows 10 回复 1

      保密?!

    2023年04月01日 北京市 发自Windows 10 回复 1

    😂我也被这个漏洞搞过 只不过防火墙帮我拦截了
    要不然 我估计也会像你这样了

      2023年04月01日 湖北省武汉市 发自Windows 10 回复 1

      嗯嗯 ,很烦人!⌇●﹏●⌇