SeVlad

SeVlad
Рейтинг
1609
Регистрация
03.11.2008
denis_semenets:
Это как, скачать папку и переименовать, потом закинуть обратно?

Зачем скачивать?! Переименовать каталог plugins на сервере. Временно переименовать. После отключения плагинов - вернуть имя обратно.

denis_semenets:
А просто в админке их отключить нельзя?

А если ты туда не попадаешь? ;) Я описал "грубый" способ, когда из-за неизвестно какого кривого плагина нет возможности попасть в админку.

foxi:
в гугле достаточно написано о том, как проверять картинку, чтоб она была именно картинкой с соответствующим расширением, без зашифрованного в ней шелла и xss.

В "гуглах" много чего написано... Объясни народу (ок, можешь дать правильную ссылку, где написано

SeVlad:
как же такой юзер (ну ок, пускай более продвинутый и знающий основы ПХП) может проверить загружаемые в движок файлы. (чит: использовать возможности движка)

или другими словами - как не кодер сможет проверить входные данные, вырезать из них каку, не повредив загружаемые данные (бинарник) и при этом увязать с движком. Где такое написано в твоих гуглах?

---------- Добавлено 14.11.2014 в 19:04 ----------

Verba1968:
Вот мой .htaccess директория

1. Не "директория", а файл.

2. Это дефолтный ВПшный хтацесс и никакого отношения к теме он не имеет. Нужные директивы (ключи для гугления) я указал выше

3. Оформляй вставляемый в форум код ББкодом [code][/code]

denis_semenets:
Удалить не выходит. Блог сразу слетает.

"Слетает" потому что нет дефолтной темы.

Как её загрузишь и удалишь косячную (и отключишь плагины) - сразу заходи по данным выше урлам. Всё получится.

Если нет - проверяй хтацесс и перезалей дистрибутив ВП

denis_semenets:
А чем это поможет?

Покажет где ошибки и даст пищу для поисков проблем.

dkameleon:
это ж было понятно из скринов на второй странице

Были скрины? О_о. Точно. Я что-то их только увидел (мб не отобразились когда тогда читал страницу).

Тогда алес..

dkameleon:
ЧПУ отработает раньше, если оно на уровне хтацесс разруливается, а не движком.

Но так далеко не всегда. Тот же ВП например.

awasome:
Камень в мой огород?

Да не.. Я никого конкретно не имел ввиду. Но это должен знать и уметь каждый сайтоделатель.

foxi:
вы не в курсе как проверить загружаемый файл на наличие в нем не того, что предполагается?

Причём тут какие-то "мы"? Ну, ок, пусть даже я (хотя я один). Причём тут я когда в ряды ""вебмастеров" записаны миллионы юзеров, понятия не имеющих не только о подобных проверках, но даже как сжимать картинки или чем отличается html-файл от CMS.

Но у тебя есть возможность просветить общественность - как же такой юзер (ну ок, пускай более продвинутый и знающий основы ПХП) может проверить загружаемые в движок файлы. (чит: использовать возможности движка)

foxi:
тогда уберите из подписи свои услуги по вордпрессу, чтоб не вредить вебмастерам

Обоснуй.

denis_semenets:
Если не подскажете что делать, я и не знаю что творить дальше.

1. Загрузить и никогда не удалять дефолтную тему (напр Twenty Fourteen для ВП4,0).

2. Удалить все левые темы и запомнить, что их нужно брать только на оф. сайтах (бесплатное - только оф репо)

2.1 Для надёжности принятия изменений можно зайти твойсайт/wp-admin/themes.php

3. Отключить все плагины, путём переименования каталога с ними и последующим заходом на твойсайт/wp-admin/plugins.php.

denis_semenets:
Приходится опять бекапить.

Не бекапить, а восстанавливать из бекапа. Бекапить - сохранять текущее состояние.

denis_semenets:
Белый экран.

Включить отображение ошибок

foxi:
картинки можно.

А в картинках - исполняемый код или просто линк:) Не, не в курсе?

Но и FilesMatch и RemoveType никто не отменял.

Verba1968:
Только плдохо что в нем капчи нет

Это-то как раз хорошо. Ибо капча-зло.

Плохо то, что вообще возникла мысль позволять загружать непонятно кому.

VictorAS:
Предполагаю, что админ форума программистов знаком с регулярными выражениями

Какая наивная вера :)

VictorAS:
Если движок будет выдавать ошибку при попытке ввести логин длиннее 16-ти символов, то соответственно возникнет ошибка и юзеру придется использовать другой логин (что не является катастрофой, на мой взгляд).

Чо, правда? ;)

Выходит и кириллица в логинах не допускается? (или ограничивается до 5 симв?)

VictorAS:
но надеюсь мысль ясна.

Не хочу верить, но у меня сложись впечатлении, что "метод" удлиняет гет-запрос, искажает его. Так ли это?

Т.е ЧПУ поломается, а из запроса в 254 байта тупо потеряется кусок?

VictorAS:
целый ботнет - согласитесь, всё это уже само по себе является для взломщика лишними "палками в колесах".

Как же так далёк от реальности... Воспользуйся что ли гуглом... Да даже банальный ТОР начинающих кулцхакеров обходит такую защиту, чего уж говорить о более проф. ломателях.

SergeyKocha:
Современный уровень адаптивного дизайна тащит все версии сразу, и все они загружаются на мобильник, а отображается то, что выбрал браузер.

Ещё раз: подобные рекламные слоганы оставь для лохов своих клиентов.

Если для тебя понятие "адаптивный дизайн" укладывается только в @media - мне тебя жаль.

Однако, соглашусь с тобой - большинство вебмастеров.. вернее сайтоклепателей и сайтовадельцев понятия не имеют что нужно мобильному клиенту и как правильно это тестировать. Как показывает практика, они даже картинки не умеют адаптировать для веба, не говоря уже за выдачу нужных (размеров, разрешений, етс) в зависимости от разных условий.

И справедливости ради - большинству сайтов @media вполне достаточно.

SergeyKocha:
наших милых шопоголиков

Эта красава :) Ты менеджер или журналист?

SergeyKocha:
А известный, встреченный на ура 4 ноября метод,

Кому известный? Какого года? Что за метод? Какое ура?

Ты точно технарь или таки журналист?

SergeyKocha:
Технология публично будет недоступной еще около года.

Тогда какого .. огурца ты тут пузо выпячиваешь? Если есть на что посмотреть и обсудить - я уверен: тут многих заинтересует твоё "ноу-хау". А иначе это выглядит как детсад - "у меня есть машинка, но я вам её не покажу".

Создай отдельный топик - с удовольствием обсудим. Глядишь, подтянуться спецы в разных областях (от вёрстки до юзабилити).

SergeyKocha:
А теперь сравним мой метод

Вначале хотел закрыть сразу, как только увидел "приязку" к конкретному движку. Но пересилив себя попытался посмотреть дальше... Диагонально глянув - жесть. Описание кнопотыкания, а не "метод".

Всего: 28523