SQL-инъекция ломает сайт не через «хак», а через доверие к вводу
Если запрос к базе собирается из сырых данных формы, URL или cookie — уязвимость уже рядом. Опасны любые поля, где пользователь может подменить значение: поиск, фильтры, логин, сортировка, скрытые параметры.
Что делать разработчику:
• использовать параметризованные запросы или подготовленные выражения;
• не склеивать SQL строками;
• проверять типы данных и разрешённые значения;
• давать базе минимальные права, без доступа «на всё».
Особенно часто проблема прячется в админках и самописных модулях: там «внутренний» экран считают безопасным и убирают проверки. Это ошибка. Если строка пришла извне, ей нельзя доверять ни на фронте, ни в панели.
Защита от SQL-инъекций строится не на одном фильтре, а на привычке: ввод — только как данные, запрос — только через безопасный API. Тогда даже сложные формы и фильтры не станут точкой входа для атаки.
Защита WordPress от взломов
@wp_security_guard_ww
SQL-инъекция ломает сайт не через «хак», а через доверие к вводу
Этот пост опубликован в Telegram-канале Защита WordPress от взломов. Подписаться можно по ссылке: @wp_security_guard_ww.