织梦dedecms后台安全设置修改路径_站长必收藏_安全评估与方案建议
织梦dedecms是国内使用广泛的PHP内容管理系统,因为操作简单、模板丰富,被大量企业官网和资讯站点采用。但dedecms的安全问题一直比较突出,历史上爆出过多个高危漏洞,加上很多站长使用的版本过旧、不做安全设置,导致dedecms站点成为被挂马和入侵的重灾区。本文从实际操作角度,讲解dedecms程序的安全设置方法,帮助站长降低被入侵的概率。
第二项是后台登录安全设置。登录后台后,进入系统-系统用户管理,修改管理员密码为强密码(12位以上,包含大小写字母、数字和特殊符号)。不要使用admin作为用户名,创建一个新的管理员账户,删除默认的admin账户。在系统-系统基本参数-互动设置中,开启后台登录验证码。在系统-系统日志中,定期查看后台登录日志,发现异常登录及时处理。有条件的话,通过.htaccess限制后台目录只能特定IP访问。
第四项是禁止上传目录执行PHP。这是dedecms防挂马的关键。dedecms的上传目录是uploads,攻击者经常通过上传漏洞在这个目录中上传PHP木马。在uploads目录中创建.htaccess文件,内容为:
第八项是模板安全设置。dedecms的模板文件存储在templets目录中,模板中可能存在SQL注入和XSS漏洞。检查模板文件中的dede:sql标签,确保SQL语句中使用了安全的参数传递,不要直接拼接用户输入。检查模板中的dede:field标签,对于可能包含用户输入的字段,使用function='htmlspecialchars'进行HTML转义,防止XSS。模板文件设置为644权限,不要设置为可写,防止被篡改。定期检查模板文件的修改时间,发现异常修改及时恢复。
第十项是plus目录安全。dedecms的plus目录包含了很多功能文件,如留言、评论、搜索、RSS等,这个目录是漏洞高发区。建议根据实际需要保留必要的文件,删除不需要的功能文件。常见的需要关注的文件包括:search.php(搜索,可能存在SQL注入)、feedback.php(评论,可能存在XSS和SQL注入)、guestbook.php(留言本,可能存在XSS)、post.php(投稿,可能存在上传漏洞)、download.php(下载,可能存在任意文件下载)。对于保留的文件,定期检查是否有安全更新,及时升级到最新版本。
站长反馈:我的dedecms网站被挂马了三次,每次都是uploads目录被上传了PHP木马。后来在uploads目录加了.htaccess禁止执行PHP,同时修改了后台路径、删了install目录,之后两年多没有再被入侵。dedecms的安全设置其实不难,关键是要做全面,不能只做一两项。
安全提示:dedecms已经停止官方维护,不会再有新的安全更新,这意味着未来发现的新漏洞不会被修复。对于重要的商业网站,建议制定迁移计划,逐步迁移到 actively 维护的CMS。迁移前加强WAF防护和入侵检测,降低被入侵的风险。

更新时间:2026-08-26 21:55:24
上一篇:轻量防护配置完成后的验证与持续维护_预防远胜于事后补救_低成本搭建基础安全防护体系_详细教程