欢迎访问艾立兹站 Aliz- 专注建站教程与技术分享
您当前的位置:首页 > 建站教程 > 织梦CMS教程

dedecms模版SQL注入漏洞(/member/soft_add.php)修复

时间:2026-07-06 13:34:32  来源:互联网  作者:秩名  阅读:
织梦cms存在很多公开的漏洞,如果不进行处理,则容易导致网站被黑、降权、数据丢失等问题。在前面的文章中,我们介绍了织梦cms常见的漏洞与修复方式,今天再来讲讲dedecms模版SQL注入漏洞的修复。

dedecms模版SQL注入漏洞(membersoft_add.php)修复

漏洞文件

/member/soft_add.php
 

漏洞描述

dedecms的会员文件/member/soft_add.php中,对输入模板参数$servermsg1未进行严格过滤,导致攻击者可构造模版闭合标签,实现模版注入进行GET SHELL。
 

修复方式

1、打开文件

 
  • /member/soft_add.php

2、找到大概第155行的代码:

 
  • $urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}rn";

将之修改为

 
  • if (preg_match("#}(.*?){/dede:link}{dede:#sim", $servermsg1) != 1) {
  • $urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}rn";
  • }

这样,我们就完成了织梦cms模版SQL注入漏洞(/member/soft_add.php)的修复。

本文配套模板、静态源码可前往艾立兹素材库alisucai.com下载

发表评论 共有0条评论
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
公众号二维码

扫码关注公众号
获取全套技术教程