SQL Injection یا این که SQLi
SQL Injection هنگامی حادثه میفتد که یک مهاجم بتواند دستور کارهای خویش را به مقر داده شما ارسال نماید و مقر داده آن آیین نامهها را جاری ساختن نماید. این جراحتپذیری که یک نقض امنیت در PHP میباشد هنگامی حادثه میفتد که یک توسعه و گسترشدهنده PHP ورودی یک بازدیدکننده اینترنتتارنما طراحی سایت اختصاصی را اخذ کرده و سوای پژوهش اینکه آیا دربردارنده چیزهای مخربی میباشد یا این که نه، آن را به مقر داده ارسال مینماید.
SQL Injection می تواند به مهاجم اذن دسترسی به کل دادههای اینترنتتارنما شمارا بدهد. آنها همینطور می توانند دادههای جدیدی را در مقر داده شما ساختوساز نمایند که ممکن میباشد مشتمل بر لینک و پیوندهایی به اینترنتوب سایتهای مخرب یا این که هرزنامه باشد. یک مهاجم همینطور ممکن میباشد بتواند از SQL Injection برای ساخت و ساز یک اکانت کاربری تازه در سطح مدیریتی استعمال نماید که بعد از آن می تواند از آن برای ورود به اینترنتتارنما شما و دسترسی بی نقص به کار گیری نماید. SQLi یک جراحتپذیری بدون شوخی میباشد چون افتتاح از آن آسوده میباشد و بلافاصلهً دسترسی بی نقص به هکر را اعطا مینماید.
Cross-Site Scripting یا این که XSS
اسکریپت در بین سایتی (XSS) هنگامی حادثه می افتد که یک مهاجم سبب می شود کدهای مخرب در مرورگر بازدیدکننده اینترنتوبسایت بارگیری و انجام خواهد شد. آن گاه این کد قادر است اقدامات مخربی مانند سرقت کوکیهای مخاطب که می تواند به سطح رئیس دسترسی دهد، یا این که اعمال عملکردهایی بهتیتر استفاده کننده که میتواند دسترسی مازاد را اعطا نماید، جاری ساختن دهد.
دو نوع XSS وجود داراست: XSS ذخیرهگردیده و XSS منعکسگردیده. جراحتپذیری ذخیرهگردیده XSS وقتی فیس می دهد که یک مهاجم بتواند اینترنتوبسایت را برای ذخیره کدهای مخرب که بعداً در مرورگر استفاده کننده دیگر ارائه می گردد و جاری ساختن مینماید، وادار نماید. مثالای از XSS ذخیرهگردیده جایی میباشد که یک مهاجم نظری را در اینترنتوبسایت وردپرس شما ارسال مینماید که دربردارنده کدهایی میباشد که کوکیهای مخاطب را میدزدد و آن ها را بهجایی میفرستد.
XSS منعکس وقتی رخداد می افتد که مهاجم لینکی را ساخت و ساز نماید که دربردارنده کد مخرب باشد. در صورتیکه لینک در یک مرورگر بار گذاری خواهد شد، اینترنتتارنما کدهای مخرب را بهتیتر بخشی از محتوای اینترنتتارنما ارائه مینماید. این کد آنگاه در مرورگر استفاده کننده انجام میشود و قادر است کوکیها را بدزدد یا این که شغل های مخرب دیگری را جاری ساختن دهد. بهشکل کلی از XSS میقدرت بهعنوآنیک زمینه امنیت در PHP نگاه کرد و می بایست به آن دقت ویژهای داشت.
زخمپذیری ross-Site Request Forgery یا این که CSRF
جعل درخواست متقابل وبسایت (CSRF) هنگامی رخداد میفتد که مهاجم قادر است پیوند مخربی ساخت نماید و از رئیس وب سایت یا این که فردی با دسترسی ممتاز بخواهد روی آن لینک و پیوند کلیک نماید که سبب ساز میگردد وبسایت اقدامی اجرا دهد. بهتیترنمونه، درصورتیکه یک مهاجم بتواند لینکی تولید نماید که با کلیک روی یک رئیس روی آنیک رئیس نو با راز عبور شناختهگردیده ساختوساز نماید، اینیک حمله CSRF خواهد بود. این مورد در امنیت PHP اصلی میباشد و بایستی به آن پرداخته خواهد شد.
وردپرس یک راه و روش زیرکانه برای حفظ در قبال این نوع حمله با به کار گیری از خصوصیت به اسم “nonce” داراست. nonce یک نشان امنیتی میباشد که هر توشه که به ادمین وارد می شود به آن اعطا میگردد. هر توشه که یک رئیس تارنما در وردپرس عمل حساسی اعمال می دهد، مرورگر آنها یک “nonce” را دربرگیرنده می گردد. در صورتیکه مهاجمی بخواهد لینکی تولید نماید تا در حمله CSRF از آن به کارگیری نماید، بایستی “non” را نیز برای ارسال با آن لینک و پیوند بداند. Nonce روزمره تغییرو تحول مینماید و از حمله ها CSRF دوری مینماید.
بدور زدن احراز نام و نشان
گه گاه یک گسترشدهنده PHP فکر می کند که سطح دسترسیها را وارد نموده است و هر کاربری متناسب با دسترسی خودش می تواند اقداماتی را ایفا دهد.
یکی روشهایی کهاین نقض امنیتی معمولاً وارد اپلیکیشنهای وردپرس میگردد، از روش غلط رایج پیشرفتدهندگان وردپرس میباشد که در آن از تابعی به اسم «is_admin()» برای تأیید اعتبار مدیریت بودن فردی به کار گیری مینمایند. این تابع درواقع بدین خواسته پیاده سازیگردیدهاست که به شما بگوید آیا فردی در حالا مشاهده یک کاغذ رئیس میباشد و اعتبار بازدیدکننده وبسایت درواقع یک رئیس میباشد. در شرایطی که پیشرفتدهندهای مرتکب این غلط گردد، می تواند به یوزرها غیر سرپرست اذن دسترسی به خصوصیتهایی را بدهد که تنها مدیران به آنان دسترسی داراهستند. اینیک جراحتپذیری احراز نامونشان در امنیت PHP میباشد.
تزریق شی به PHP
این جراحتپذیری در PHP یک حمله بغرنج میباشد و هنگامی رخداد میفتد که یک نرم افزار PHP ورودی استفاده کننده را می گیرد و آن را به تابعی به اسم «unserialize()» میفرستد. این تابع یک شی ذخیرهگردیده را می گیرد و آن را به یک شی در یاد تبدیل مینماید و بهتیتر یکیاز مسائل امنیت PHP امروزه مطرح میباشد.
SQL Injection یا این که SQLi
SQL Injection هنگامی حادثه میفتد که یک مهاجم بتواند دستور کارهای خویش را به مقر داده شما ارسال نماید و مقر داده آن آیین نامهها را جاری ساختن نماید. این جراحتپذیری که یک نقض امنیت در PHP میباشد هنگامی حادثه میفتد که یک توسعه و گسترشدهنده PHP ورودی یک بازدیدکننده اینترنتتارنما طراحی سایت اختصاصی را اخذ کرده و سوای پژوهش اینکه آیا دربردارنده چیزهای مخربی میباشد یا این که نه، آن را به مقر داده ارسال مینماید.
SQL Injection می تواند به مهاجم اذن دسترسی به کل دادههای اینترنتتارنما شمارا بدهد. آنها همینطور می توانند دادههای جدیدی را در مقر داده شما ساختوساز نمایند که ممکن میباشد مشتمل بر لینک و پیوندهایی به اینترنتوب سایتهای مخرب یا این که هرزنامه باشد. یک مهاجم همینطور ممکن میباشد بتواند از SQL Injection برای ساخت و ساز یک اکانت کاربری تازه در سطح مدیریتی استعمال نماید که بعد از آن می تواند از آن برای ورود به اینترنتتارنما شما و دسترسی بی نقص به کار گیری نماید. SQLi یک جراحتپذیری بدون شوخی میباشد چون افتتاح از آن آسوده میباشد و بلافاصلهً دسترسی بی نقص به هکر را اعطا مینماید.
Cross-Site Scripting یا این که XSS
اسکریپت در بین سایتی (XSS) هنگامی حادثه می افتد که یک مهاجم سبب می شود کدهای مخرب در مرورگر بازدیدکننده اینترنتوبسایت بارگیری و انجام خواهد شد. آن گاه این کد قادر است اقدامات مخربی مانند سرقت کوکیهای مخاطب که می تواند به سطح رئیس دسترسی دهد، یا این که اعمال عملکردهایی بهتیتر استفاده کننده که میتواند دسترسی مازاد را اعطا نماید، جاری ساختن دهد.
دو نوع XSS وجود داراست: XSS ذخیرهگردیده و XSS منعکسگردیده. جراحتپذیری ذخیرهگردیده XSS وقتی فیس می دهد که یک مهاجم بتواند اینترنتوبسایت را برای ذخیره کدهای مخرب که بعداً در مرورگر استفاده کننده دیگر ارائه می گردد و جاری ساختن مینماید، وادار نماید. مثالای از XSS ذخیرهگردیده جایی میباشد که یک مهاجم نظری را در اینترنتوبسایت وردپرس شما ارسال مینماید که دربردارنده کدهایی میباشد که کوکیهای مخاطب را میدزدد و آن ها را بهجایی میفرستد.
XSS منعکس وقتی رخداد می افتد که مهاجم لینکی را ساخت و ساز نماید که دربردارنده کد مخرب باشد. در صورتیکه لینک در یک مرورگر بار گذاری خواهد شد، اینترنتتارنما کدهای مخرب را بهتیتر بخشی از محتوای اینترنتتارنما ارائه مینماید. این کد آنگاه در مرورگر استفاده کننده انجام میشود و قادر است کوکیها را بدزدد یا این که شغل های مخرب دیگری را جاری ساختن دهد. بهشکل کلی از XSS میقدرت بهعنوآنیک زمینه امنیت در PHP نگاه کرد و می بایست به آن دقت ویژهای داشت.
زخمپذیری ross-Site Request Forgery یا این که CSRF
جعل درخواست متقابل وبسایت (CSRF) هنگامی رخداد میفتد که مهاجم قادر است پیوند مخربی ساخت نماید و از رئیس وب سایت یا این که فردی با دسترسی ممتاز بخواهد روی آن لینک و پیوند کلیک نماید که سبب ساز میگردد وبسایت اقدامی اجرا دهد. بهتیترنمونه، درصورتیکه یک مهاجم بتواند لینکی تولید نماید که با کلیک روی یک رئیس روی آنیک رئیس نو با راز عبور شناختهگردیده ساختوساز نماید، اینیک حمله CSRF خواهد بود. این مورد در امنیت PHP اصلی میباشد و بایستی به آن پرداخته خواهد شد.
وردپرس یک راه و روش زیرکانه برای حفظ در قبال این نوع حمله با به کار گیری از خصوصیت به اسم “nonce” داراست. nonce یک نشان امنیتی میباشد که هر توشه که به ادمین وارد می شود به آن اعطا میگردد. هر توشه که یک رئیس تارنما در وردپرس عمل حساسی اعمال می دهد، مرورگر آنها یک “nonce” را دربرگیرنده می گردد. در صورتیکه مهاجمی بخواهد لینکی تولید نماید تا در حمله CSRF از آن به کارگیری نماید، بایستی “non” را نیز برای ارسال با آن لینک و پیوند بداند. Nonce روزمره تغییرو تحول مینماید و از حمله ها CSRF دوری مینماید.
بدور زدن احراز نام و نشان
گه گاه یک گسترشدهنده PHP فکر می کند که سطح دسترسیها را وارد نموده است و هر کاربری متناسب با دسترسی خودش می تواند اقداماتی را ایفا دهد.
یکی روشهایی کهاین نقض امنیتی معمولاً وارد اپلیکیشنهای وردپرس میگردد، از روش غلط رایج پیشرفتدهندگان وردپرس میباشد که در آن از تابعی به اسم «is_admin()» برای تأیید اعتبار مدیریت بودن فردی به کار گیری مینمایند. این تابع درواقع بدین خواسته پیاده سازیگردیدهاست که به شما بگوید آیا فردی در حالا مشاهده یک کاغذ رئیس میباشد و اعتبار بازدیدکننده وبسایت درواقع یک رئیس میباشد. در شرایطی که پیشرفتدهندهای مرتکب این غلط گردد، می تواند به یوزرها غیر سرپرست اذن دسترسی به خصوصیتهایی را بدهد که تنها مدیران به آنان دسترسی داراهستند. اینیک جراحتپذیری احراز نامونشان در امنیت PHP میباشد.
تزریق شی به PHP
این جراحتپذیری در PHP یک حمله بغرنج میباشد و هنگامی رخداد میفتد که یک نرم افزار PHP ورودی استفاده کننده را می گیرد و آن را به تابعی به اسم «unserialize()» میفرستد. این تابع یک شی ذخیرهگردیده را می گیرد و آن را به یک شی در یاد تبدیل مینماید و بهتیتر یکیاز مسائل امنیت PHP امروزه مطرح میباشد.

به روزرسانی و تقویت محتوا