PbootCMS V3.2.25 版本更新公告
发布日期:2026-09-07 | 版本号:V3.2.25 | 类型:安全修复 + 功能修复
各位站长、开发者朋友们大家好:
PbootCMS V3.2.25 版本已正式发布。本次更新重点加强后台用户管理、数据库文件访问、客户端 IP 识别、编辑器远程抓图及找回密码等环节的安全防护,同时修复在线升级、PHP 8 后台列表和批量复制内容中的问题。本次包含重要安全修复,建议所有站点及时升级,并按下方注意事项检查服务器访问规则与代理配置。
| 序号 | 功能 | 更新说明 |
| 1 | 后台用户快捷修改 | 修复快捷修改接口缺少字段限制的问题,仅允许修改用户状态,防止其他敏感字段被非预期改写。 |
| 2 | 后台用户操作防护 | 用户删除与状态切换改为 POST 提交,并校验表单安全凭证,防止跨站请求伪造导致用户被误删或状态被修改。 |
| 3 | 数据库文件访问保护 | 新增 data 目录默认访问拒绝规则,降低 SQLite 数据库文件被直接下载的风险。实际保护效果取决于服务器规则是否部署并生效,存量站点请按升级注意事项检查。 |
| 4 | 客户端 IP 识别 | 不再无条件信任代理转发的 IP 请求头,防止伪造来源 IP 绕过 IP 黑白名单与登录锁定。新增 trusted_proxies 可信代理配置,使用 CDN 或反向代理的站点需按实际环境设置。 |
| 5 | 编辑器远程抓图 | 加强 UEditor 远程图片抓取安全防护,增加连接超时、文件大小限制、DNS 重绑定防护与内网地址拦截,降低服务端请求伪造(SSRF)风险。 |
| 6 | 找回密码验证码 | 验证码改为 6 位安全随机生成,并增加有效期与错误次数锁定,降低验证码被猜测或反复尝试的风险。 |
在线升级:修复数据库升级脚本执行失败时缺少日志、错误提示不明确的问题;失败时记录日志并中止升级,同时跳过纯注释的 SQL 片段,方便排查升级异常。
PHP 8 后台列表:修复留言、评论、会员、日志列表中 IP 数据为空时可能触发报错,导致整页无法打开或返回 500 的问题。
批量复制内容:修复复制时原样保留自定义 URL 名称,导致副本地址冲突、前台无法访问或返回 404 的问题。
本次更新包含多项安全修复,建议所有站点尽快升级。升级前请务必备份网站文件、数据库及自定义模板;升级完成后建议清理系统缓存,并检查后台用户管理、找回密码、编辑器远程抓图及内容复制后的前台访问是否正常。
升级注意
数据库目录保护:在线升级及保留原有 data 目录的全包升级,不应视为已自动补齐目录防护。Apache 站点请检查 data/.htaccess 是否存在,并确认服务器允许其生效;Nginx 不读取 .htaccess,请参照 rewrite/nginx.txt 在站点配置中加入 data、static/backup 的访问拒绝规则。子目录部署请按实际路径调整,并确认数据库与备份文件无法通过网站地址直接下载。
CDN 与反向代理:默认不信任代理转发的 IP 请求头。使用 CDN 或反向代理的站点,请在 config/config.php 中按实际环境配置 trusted_proxies,仅信任真实代理的 IP 或 CIDR 网段,切勿填写 0.0.0.0/0 等全网范围。未配置时可能识别为代理服务器 IP,影响 IP 黑白名单及登录锁定判断;没有代理的站点无需配置。
后台用户管理二开:如自定义了用户删除、状态切换或快捷修改请求,请同步适配 POST 提交、formcheck 校验及仅允许修改 status 字段的限制。
方式一:后台在线升级(推荐):支持跨版本升级,系统将自动完成代码及数据库升级,操作路径:后台 → 系统 → 在线升级。服务器访问规则及可信代理配置请按上述注意事项单独核对。
方式二:全包升级:下载最新版本源码包,保留 config、data、static、template 目录,其余文件用新版全部替换,并按上述注意事项补齐目录防护与代理配置;如中间跨越了含数据库变更的版本,请对照相应版本的 SQL 升级脚本手动执行。
如升级过程中遇到问题,欢迎前往官方社区或提交 Issue 反馈,我们会第一时间响应处理。
PbootCMS 官方团队
官方网站:https://www.pbootcms.com | 开发手册:https://www.pbootcms.com/docs.html
下一篇:没有了!