首页 pbootcms程序 正文

PbootCMS V3.2.25版本下载地址

摘要

PbootCMS V3.2.25版本新增了 data 目录默认访问拒绝规则,加固了 UEditor 远程抓图 SSRF 防护,新增连接超时、大小上限、DNS 重绑定防护与内网地址拦截,修复了后台用户快捷改值无字段白名单,可改写任意管理员密码哈希等问题。

PbootCMS V3.2.25版本新增了 data 目录默认访问拒绝规则,加固了 UEditor 远程抓图 SSRF 防护,新增连接超时、大小上限、DNS 重绑定防护与内网地址拦截,修复了后台用户快捷改值无字段白名单,可改写任意管理员密码哈希等问题。

一、PbootCMS V3.2.25版本发布时间

2026年09月09日

二、PbootCMS V3.2.25版本技术亮点

1、修复后台用户快捷改值无字段白名单,可改写任意管理员密码哈希的问题,仅允许修改 status 字段

2、修复后台用户删除与状态切换接口可被裸 GET 请求触发 CSRF 的问题,改为 POST 提交并校验 formcheck

3、新增 data 目录默认访问拒绝规则,防止 Nginx/Apache 默认部署下 SQLite 数据库被直接下载

4、修复 get_user_ip 无条件信任 X-Forwarded-For 导致 IP 黑白名单与登录锁定可被绕过的问题,新增 trusted_proxies 可信代理配置

5、加固 UEditor 远程抓图 SSRF 防护,新增连接超时、大小上限、DNS 重绑定防护与内网地址拦截

6、加固找回密码验证码,改为 6 位安全随机生成,并增加过期时间与错误次数锁定

7、修复在线升级 SQL 迁移失败时无日志记录、报错无指向的问题,失败时记录日志并中止升级,跳过纯注释片段

8、修复 PHP 8 下后台留言、评论、会员、日志列表因 IP 空值触发 long2ip 报错导致整页 500 的问题

9、修复批量复制内容时自定义 URL 名称被原样复制,导致副本前台不可达或 404 的问题

三、PbootCMS V3.2.25版本使用体验

PbootCMS V3.2.25版本新增了 data 目录默认访问拒绝规则,防止 Nginx/Apache 默认部署下 SQLite 数据库被直接下载。

PbootCMS V3.2.25版本修复了PHP 8 下后台留言、评论、会员、日志列表因 IP 空值触发 long2ip 报错导致整页 500 的问题;修复了批量复制内容时自定义 URL 名称被原样复制,导致副本前台不可达或 404 的问题;修复了在线升级 SQL 迁移失败时无日志记录、报错无指向的问题,从而实现了失败时记录日志并中止升级,跳过纯注释片段。

PbootCMS V3.2.25版本加固了 UEditor 远程抓图 SSRF 防护,新增连接超时、大小上限、DNS 重绑定防护与内网地址拦截;修复了 get_user_ip 无条件信任 X-Forwarded-For 导致 IP 黑白名单与登录锁定可被绕过的问题,并且新增了 trusted_proxies 可信代理配置。

PbootCMS V3.2.25版本还修复了后台用户快捷改值无字段白名单,可改写任意管理员密码哈希的问题,仅允许修改 status 字段;修复了后台用户删除与状态切换接口可被裸 GET 请求触发 CSRF 的问题,改为 POST 提交并校验 formcheck。

从官方更新日至和安全公告不难看到,本次版本更新依旧是针对安全方面的,如加固找回密码验证码,将验证码改为 6 位安全随机生成,并增加有效期与错误次数锁定,降低验证码被猜测或反复尝试的风险,单独从这一点看就非常的给力。另外,本次版本更新还修复了后台用户快捷改值无字段白名单、修复后台用户删除与状态切换接口可被裸 GET 请求触发 CSRF 的问题、新增 data 目录默认访问拒绝规则等。

按照本地官方公告来看,博客志网站也建议使用PbootCMS程序的站点可以官方推荐的全包升级方式进行升级,这样可以避免很多不必要的麻烦,当然,如果如中间跨越了含数据库变更的版本的话,还是建议采用后台升级更新的方式。

PbootCMS V3.2.25版本下载地址

以下是官方针对此次版本更新发布的安全公告:

各位站长、开发者朋友们大家好:

PbootCMS V3.2.25 版本已正式发布。本次更新重点加强后台用户管理、数据库文件访问、客户端 IP 识别、编辑器远程抓图及找回密码等环节的安全防护,同时修复在线升级、PHP 8 后台列表和批量复制内容中的问题。本次包含重要安全修复,建议所有站点及时升级,并按下方注意事项检查服务器访问规则与代理配置

一、安全问题修复

序号 功能 更新说明
1 后台用户快捷修改 修复快捷修改接口缺少字段限制的问题,仅允许修改用户状态,防止其他敏感字段被非预期改写。
2 后台用户操作防护 用户删除与状态切换改为 POST 提交,并校验表单安全凭证,防止跨站请求伪造导致用户被误删或状态被修改。
3 数据库文件访问保护 新增 data 目录默认访问拒绝规则,降低 SQLite 数据库文件被直接下载的风险。实际保护效果取决于服务器规则是否部署并生效,存量站点请按升级注意事项检查。
4 客户端 IP 识别 不再无条件信任代理转发的 IP 请求头,防止伪造来源 IP 绕过 IP 黑白名单与登录锁定。新增 trusted_proxies 可信代理配置,使用 CDN 或反向代理的站点需按实际环境设置。
5 编辑器远程抓图 加强 UEditor 远程图片抓取安全防护,增加连接超时、文件大小限制、DNS 重绑定防护与内网地址拦截,降低服务端请求伪造(SSRF)风险。
6 找回密码验证码 验证码改为 6 位安全随机生成,并增加有效期与错误次数锁定,降低验证码被猜测或反复尝试的风险。

二、功能问题修复

  • 在线升级:修复数据库升级脚本执行失败时缺少日志、错误提示不明确的问题;失败时记录日志并中止升级,同时跳过纯注释的 SQL 片段,方便排查升级异常。
  • PHP 8 后台列表:修复留言、评论、会员、日志列表中 IP 数据为空时可能触发报错,导致整页无法打开或返回 500 的问题。
  • 批量复制内容:修复复制时原样保留自定义 URL 名称,导致副本地址冲突、前台无法访问或返回 404 的问题。

三、升级建议与注意事项

本次更新包含多项安全修复,建议所有站点尽快升级。升级前请务必备份网站文件、数据库及自定义模板;升级完成后建议清理系统缓存,并检查后台用户管理、找回密码、编辑器远程抓图及内容复制后的前台访问是否正常。

升级注意

  • 数据库目录保护:在线升级及保留原有 data 目录的全包升级,不应视为已自动补齐目录防护。Apache 站点请检查 data/.htaccess 是否存在,并确认服务器允许其生效;Nginx 不读取 .htaccess,请参照 rewrite/nginx.txt 在站点配置中加入 datastatic/backup 的访问拒绝规则。子目录部署请按实际路径调整,并确认数据库与备份文件无法通过网站地址直接下载。
  • CDN 与反向代理:默认不信任代理转发的 IP 请求头。使用 CDN 或反向代理的站点,请在 config/config.php 中按实际环境配置 trusted_proxies,仅信任真实代理的 IP 或 CIDR 网段,切勿填写 0.0.0.0/0 等全网范围。未配置时可能识别为代理服务器 IP,影响 IP 黑白名单及登录锁定判断;没有代理的站点无需配置。
  • 后台用户管理二开:如自定义了用户删除、状态切换或快捷修改请求,请同步适配 POST 提交、formcheck 校验及仅允许修改 status 字段的限制。

方式一:后台在线升级(推荐) — 支持跨版本升级,系统将自动完成代码及必要配置的升级,操作路径:后台 → 系统 → 在线升级。

方式二:全包升级 — 下载最新版本源码包,保留 configdatastatictemplate 目录,其余文件用新版全部替换;如中间跨越了含数据库变更的版本,请对照相应版本的 SQL 升级脚本手动执行。

如升级过程中遇到问题,欢迎前往官方社区或提交 Issue 反馈,我们会第一时间响应处理。

四、PbootCMS V3.2.25版本免费下载

PbootCMS V3.2.25版本由博客志整理于官网,如有需要就可以通过官方发布入口下载

官方发布地址:PbootCMS V3.2.25

文章目录


    扫描二维码,在手机上阅读
    评论
    更换验证码
    友情链接