dedecms迁移到其他CMS安全评估_关闭不必要功能文件_防止被挂马入侵
很多使用dedecms的站长都有过被挂马的经历:首页被篡改、被植入黑链、被跳转赌博色情网站、被植入webshell。dedecms被入侵的原因通常不是单一漏洞,而是多个安全隐患的叠加:版本过旧存在已知漏洞、后台路径默认被暴力破解、上传目录未限制PHP执行、管理员弱密码、plus目录下的测试文件未删除。做好全面的安全设置,能大幅降低被入侵的风险。
第四项是禁止上传目录执行PHP。这是dedecms防挂马的关键。dedecms的上传目录是uploads,攻击者经常通过上传漏洞在这个目录中上传PHP木马。在uploads目录中创建.htaccess文件,内容为:
第七项是数据库安全。dedecms安装时默认表前缀是dede_,建议修改为其他前缀,如abc_、xyz_,增加SQL注入的难度。如果已经安装完成,可以通过数据库工具修改表名和配置文件中的前缀。使用独立的数据库用户连接dedecms,只授予SELECT、INSERT、UPDATE、DELETE权限,不要授予FILE、SUPER、ALTER、DROP等权限。数据库密码使用强密码,与后台密码不同。定期备份数据库,dedecms后台支持数据库备份功能,建议每周备份一次,备份文件下载到本地保存。
第六项是data目录安全加固。dedecms的data目录存储了缓存、配置、session等敏感信息,默认在Web根目录下,可以被直接访问。更安全的做法是将data目录移到Web根目录之外。修改方法:将data目录移动到上一级目录,然后修改include/common.inc.php中的DEDEDATA路径定义,将'data'改为'../data'。同时修改后台系统参数中的缓存目录路径。移动后,data目录中的文件无法通过URL直接访问,提高了安全性。如果虚拟主机不支持访问Web根目录之外的目录,可以在data目录中创建.htaccess禁止访问PHP和敏感文件。
第十二项是被入侵后的应急处理。如果dedecms被入侵挂马,按照以下步骤处理:第一,备份当前被篡改的文件和数据库,保留证据。第二,使用dedecms后台的病毒扫描功能或在线安全检测工具扫描木马。第三,手动检查关键目录(uploads、data、plus、include、templets),删除可疑文件。第四,检查后台管理员账户,删除陌生账户。第五,检查数据库中的文章内容,清除被植入的黑链和恶意代码。第六,修改所有密码(后台、FTP、数据库)。第七,从备份恢复被篡改的文件。第八,进行全面安全加固。如果不确定是否清除干净,最稳妥的方案是全新安装dedecms,只恢复数据库和上传的图片。
站长反馈:我的dedecms网站被挂马了三次,每次都是uploads目录被上传了PHP木马。后来在uploads目录加了.htaccess禁止执行PHP,同时修改了后台路径、删了install目录,之后两年多没有再被入侵。dedecms的安全设置其实不难,关键是要做全面,不能只做一两项。
安全提示:dedecms已经停止官方维护,不会再有新的安全更新,这意味着未来发现的新漏洞不会被修复。对于重要的商业网站,建议制定迁移计划,逐步迁移到 actively 维护的CMS。迁移前加强WAF防护和入侵检测,降低被入侵的风险。

更新时间:2026-08-27 00:44:16
上一篇:新网虚拟主机屏蔽指定 IP 段_web.config与.htaccess双版本规则