Este artículo pretende explicar el controvertido y necesario papel de la variable de php.ini :file_uploads
Esta función está activada por defecto porque es la que te autoriza a cargar imágenes, por ejemplo, desde tu interfaz de administración, esto también autoriza a los usuarios a enviar imágenes/archivos a través del formulario de contacto, y dependiendo de tu CMS, los tipos de archivos son limitados, lo cual es bueno... Esta función también es útil para algunos módulos/scripts.
Pero el problema es que a pesar de la seguridad de nuestro servidor que detiene el 99% de los ataques de inyección de archivos PHP y SQL, sigue siendo que algunos archivos no identificados como una falla/infección lograrán pasar y permitirán al atacante, por ejemplo; para enviar correos electrónicos desde su cuenta, y también existen otros tipos/objetivos de piratería cuyo objetivo es tomar el control de su sitio con inyecciones de archivos. PHP cascada/pirámide.
Un CMS bien diseñado protege contra inyecciones, el 95% de las fuentes de problemas provienen de temas y módulos personalizados. Es fundamental que estén correctamente actualizados... Finalmente, opte por un firewall local compatible con su CMS si es posible y configúrelo correctamente.Para no causar inconvenientes, no podemos desactivar esta función en todas las cuentas, incluso si la amenaza está presente en algunas cuentas, y no es para nada general....
Si desea una seguridad óptima y no necesita que la función file_uploads esté activada permanentemente, apáguela temporal o permanentemente desde su cPanel:
https://support.yoorshop.hosting/knowledgebase/115/Se-puede-personalizar-el-archivo-php-ini.html
Nota:
- Si estás en un servidor CloudLinux con 'Selector PHP', la desactivación se aplicará a todos los sitios web en su cuenta de cPanel. Para "deshabilitar" esta función en un solo sitio web, cambie a Nginx-PHP-FPM: https://support.yoorshop.hosting/knowledgebase/3931/Como-configurar-un-sitio-con-NGINX-PHP-FPM.html y personalice el archivo php.ini del sitio correspondiente a través del editor ini de MultiPHP y agregue: file_uploads = off
- - si file_uploads está APAGADO, esto normalmente no impide que las actualizaciones de complementos y su CMS funcionen correctamente
- para sitios de WordPress, este firewall es ideal: https://wordpress.org/plugins/ninjafirewall/
- para sitios PrestaShop, aunque es bastante seguro cuando todo está actualizado, hasta donde sabemos no existe ningún módulo de firewall