PbootCMS V3.2.21 版本更新公告
发布日期:2026-08-11 | 版本号:V3.2.21 | 类型:新增功能 + 安全加固 + 问题修复
各位站长、开发者朋友们大家好:
PbootCMS V3.2.21 版本已正式发布。本次更新新增后台必应 IndexNow 主动推送功能,重构访问量统计与蜘蛛日志的写入机制以提升高并发下的可靠性,并修复 order 排序参数缺少校验带来的注入风险、站点统计代码输出不完整及鸿蒙系统识别错误等问题。建议关注搜索引擎收录推送、访问量统计准确性,以及使用自定义排序的站点及时升级。
| 序号 | 模块 | 更新说明 |
| 1 | 推送配置 | 新增独立配置入口,路径:后台 → 系统 → 配置 → IndexNow推送。可设置推送密钥与密钥文件地址,支持一键生成随机密钥,提交后自动在网站根目录生成密钥文件。 |
| 2 | 推送入口 | 内容列表支持勾选后批量推送,单页列表支持逐条推送;推送请求提交至 api.indexnow.org,一次推送即可同时通知必应等 IndexNow 参与引擎。 |
| 3 | 密钥校验 | 密钥限定为 8-128 位字母、数字或连字符;密钥文件地址仅接受相对路径或本站同域地址,跨域地址将被拒绝;密钥文件名必须为 密钥值.txt 且限定在站点目录内,避免误覆盖站点文件。 |
| 4 | 推送范围 | 推送前自动过滤非本站域名链接并去重,单次提交上限 10000 条;同时兼容二级目录部署下的密钥文件地址解析。 |
访问量由实时写库调整为增量聚合回写:增量先记录到运行目录的分片文件,达到阈值或请求结束时批量回写数据库,前台展示值为“已入库数值 + 尚未落盘增量”,修复并发访问下增量丢失及未落盘即销账的问题。
蜘蛛访问记录迁移至独立文本日志 log/spider/(按天分文件、制表符分隔、加锁追加写入),不再写入系统日志数据库,修复 SQLite 环境下高频写库及首次写入并发截断的风险;开关仍位于 后台 → 系统 → 配置 → 记录蜘蛛访问。
修复站点统计代码被过滤导致统计脚本无法完整输出的问题,由可信管理员配置的统计代码现按原样输出,仅对 PHP 开标签做转义处理。
【安全】为 order 排序参数增加字段白名单与字段存在性校验,修复排序参数可被用于 SQL 注入的风险,并消除排序字段不存在时的 unknown column 报错;id、date、sorting、visits 等标准字段及已存在的 ext_ 扩展字段不受影响。
模板 HTML 缓存配置迁移至数据库,动态缓存与缓存有效期(秒)可在 后台 → 系统 → 配置 → 基本配置 直接设置;升级时自动迁移并保留站点原有取值,无需手动执行 SQL。
新增鸿蒙 NEXT 纯血系统移动端识别,鸿蒙手机与平板归为移动端;同时纠正鸿蒙二合一及 PC 设备被误判为手机的问题。
修复 {pboot:slide} 未指定 gid 时无法输出幻灯片的问题,现默认使用分组 1。
同步 {pboot:slide} 与 {pboot:link} 的标签手册说明及手册清单校验信息。
本次更新包含排序参数注入风险修复,建议使用中的站点 尽快升级。更新同时调整了访问量统计、蜘蛛日志写入机制与排序校验规则,并新增了数据库配置项;升级前请务必备份网站文件、数据库及自定义模板,升级完成后建议清理系统缓存,并重点核验内容排序、访问量统计与幻灯片输出是否正常。
兼容性提示 — 若模板或接口中使用了带表前缀(如 a.title)、SQL 片段或不存在字段的自定义排序,升级后将被判定为非法排序并回退为默认排序,请提前核对相关标签;升级后系统会自动创建访问量增量与蜘蛛日志所需目录,请确保运行目录及 log 目录具备写入权限。
方式一:后台在线升级(推荐) — 支持跨版本升级,系统将自动完成代码及必要配置的升级,操作路径:后台 → 系统 → 在线升级。
方式二:全包升级 — 下载最新版本源码包,保留 config、data、static、template 目录,其余文件用新版全部替换;如中间跨越了含数据库变更的版本,请对照相应版本的 SQL 升级脚本手动执行。
如升级过程中遇到问题,欢迎前往官方社区或提交 Issue 反馈,我们会第一时间响应处理。
PbootCMS 官方团队
官方网站:https://www.pbootcms.com | 开发手册:https://www.pbootcms.com/docs.html
上一篇:关于 PbootCMS v3.2.14 安全升级的通知
下一篇:没有了!