You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

我的WordPress网站遭遇重定向劫持,未获后台权限如何能修改站点URL?

未获取WordPress后台权限时篡改站点URL的常见实现路径
  • 篡改站点根目录下的wp-config.php配置文件:WordPress的站点URL可以通过wp-config.php里的常量强制定义,优先级高于后台数据库存储的配置值。攻击者如果拿到了服务器文件权限(比如通过FTP弱口令、主机面板漏洞、同服务器站点的目录遍历漏洞),只需要在wp-config.php中添加两行代码即可固定站点URL,不需要登录后台:
define( 'WP_HOME', 'http://攻击者指定的恶意域名' );
define( 'WP_SITEURL', 'http://攻击者指定的恶意域名' );

该修改方式在后台的「设置-常规」页面无可见修改痕迹,也无法通过后台调整覆盖。

  • 篡改.htaccess文件配置重定向规则:Apache/Nginx环境下,站点根目录的.htaccess文件可以配置301/302重定向规则,优先级高于WordPress本身的路由逻辑。攻击者只需要拿到文件写入权限,就可以添加重定向规则把所有站点流量跳转到恶意地址,不需要修改WordPress本身的配置,也不需要后台权限。
  • 直接修改WordPress数据库存储的配置值:如果攻击者拿到了数据库的访问权限(比如数据库弱口令、SQL注入漏洞暴露了数据库操作权限),可以直接修改wp_options表中option_name为siteurl和home的两条记录的option_value值,直接覆盖后台设置的站点地址,无需登录WordPress后台。
  • 篡改站点主题/插件的functions.php文件注入重定向代码:攻击者拿到文件写入权限后,可以在当前启用的主题的functions.php文件,或者任意启用的插件的执行文件中插入PHP重定向代码,在WordPress初始化阶段就触发跳转,该场景也不需要修改核心配置或者后台登录。
  • 主机层面的配置篡改:如果攻击者拿到了站点对应的服务器面板(比如cPanel、宝塔)权限,或者Web服务(Apache/Nginx)的配置文件修改权限,可以直接在虚拟主机配置中修改站点根目录或者重定向规则,完全绕开WordPress本身的权限体系。

内容的提问来源于stack exchange,提问作者Raja Muhammad Ali Khan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 04:54:03