如何解决WordPress插件中的SQL注入漏洞_调用wpdb对象的prepare方法

P粉602998670

P粉602998670

2026-05-24

908人浏览

原创

直接拼接sql字符串会触发sql注入,因用户输入未经处理即嵌入sql,如1 or 1=1或'; drop table...;$wpdb不自动过滤,需用prepare()配合%d(整数)、%s(字符串)、%f(浮点)严格匹配类型,且必须包裹完整sql模板与全部变量,表名列名不可用占位符,须白名单校验,同时prepare()不能替代权限控制等其他安全措施。

如何解决wordpress插件中的sql注入漏洞_调用wpdb对象的prepare方法

为什么直接拼接SQL字符串会触发SQL注入

因为用户输入的数据(比如 $_GET['id'])未经处理就塞进SQL里,攻击者可以输 1 OR 1=11'; DROP TABLE wp_users; -- 这类内容,让数据库执行非预期语句。WordPress的 $wpdb 不自动过滤变量,它只负责执行你给它的SQL——不管那条SQL是不是被污染过的。

prepare() 的占位符怎么选:%s、%d、%f 到底用哪个

占位符不是随便换的,类型错会导致数据截断、查询失败甚至绕过防护:

  • %d:仅用于整数,会调用 (int) 强转,123abc 变成 123abc123 变成 0
  • %s:用于字符串,做 esc_sql() 转义,但不会改变内容长度或结构
  • %f:用于浮点数,经 floatval() 处理,不常用,多数场景用 %d%s 更稳妥

常见错误是把ID字段用 %s ——虽然能跑通,但失去整型校验,给 1' UNION SELECT ... 留了缝隙。

prepare() 必须包裹整个SQL,不能只包变量部分

下面这些写法都是错的:

unity3d游戏开发之相机切换 中文WORD版
unity3d游戏开发之相机切换 中文WORD版

本文档主要讲述的是unity3d游戏开发之相机切换;希望对大家会有帮助;感兴趣的朋友可以过来看看

下载
  • $wpdb->query("SELECT * FROM {$wpdb->prefix}users WHERE ID = " . $wpdb->prepare("%d", $_GET['id'])); —— 拼接破坏了预处理上下文
  • $wpdb->prepare("SELECT * FROM {$wpdb->prefix}users WHERE ID = " . $_GET['id']); —— 占位符缺失,等同于没用 prepare()
  • $wpdb->get_results($wpdb->prepare("SELECT * FROM {$wpdb->prefix}users") . " WHERE ID = %d", $_GET['id']); —— 占位符在字符串外,prepare() 根本看不到

正确姿势是:SQL模板 + 所有变量,一次性交给 $wpdb->prepare(),例如:$wpdb->prepare("SELECT * FROM {$wpdb->prefix}users WHERE ID = %d AND status = %s", $id, $status)

复杂查询中表名和字段名不能用占位符

%s 只能代入值,不能代入标识符(如表名、列名、ORDER BY 字段)。否则会被加引号,变成字符串字面量,导致语法错误:

  • ❌ 错误:$wpdb->prepare("SELECT * FROM %s WHERE %s = %s", $table, $column, $value) → 实际执行 SELECT * FROM 'wp_users' WHERE 'ID' = '123'
  • ✅ 正确:表名/字段名必须白名单校验后硬编码,或用 esc_sql() 手动转义(仅限可信来源);值部分仍走 %d/%s

比如动态排序字段,得先限定可选项:$order = in_array($_GET['order'], ['ID', 'user_login', 'user_email']) ? $_GET['order'] : 'ID';,再拼进SQL:"ORDER BY $order DESC"

最易被忽略的一点:prepare() 不解决逻辑漏洞。就算SQL安全,如果权限没校验(比如未登录用户也能查任意用户ID),照样出事。安全链条上,输入过滤、prepare()、权限判断、输出转义,缺一不可。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

2451

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

449

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

614

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

3969

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

1345

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

3561

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

3513

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

642

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

526

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
如何在 Windows 11 上安装 XAMPP
如何在 Windows 11 上安装 XAMPP

共1课时 | 129人学习

第二十三期_前端开发
第二十三期_前端开发

共98课时 | 10.4万人学习