Anchor Hosting

RSS: https://anchor.host/feed/
Anchor Host,面向 WordPress 专业用户的无忧托管服务。

Grok Bot例行检查中发现WordPress官方插件含恶意软件

一个自动化bot在例行扫描中发现某4万安装量插件的trunk分支含恶意软件,stable zip未受影响,自动更新未波及用户。插件团队当天下线列表,次日清理后恢复。 该bot每日检查WP插件差异,运行两周即命中目标。
评论点赞收藏20 天前

没有主机商测试过 WordPress 核心更新

WordPress 7.1 发布当天,一个 PHP fatal 错误导致 WP Rocket 缓存插件在 124 个站点上崩溃。WordPress 核心更新通常很稳定,出问题几乎总是第三方插件兼容性问题,但这次是核心直接引入了一个致命错误。 作者日常会主动部署核心更新,出问题后能立即介入修复。
评论点赞收藏36 天前

我如何发现 Elementor Pro 未认证 RCE 漏洞,获 Wordfence 创纪录赏金

Wordfence 向 WordPress 主机服务商 Anchor Hosting 支付 15,600 美元赏金,奖励其发现 Elementor Pro 未认证远程代码执行漏洞。 该漏洞允许攻击者无需登录即可在目标站点执行任意代码。作者并非全职安全研究员,日常运营 WordPress 主机业务,借助 AI 代理辅助发现漏洞。 Wordfence 事后确认该报告为重复提交,原始发现者为 Tin Pham (TF1T),但作者仍获得全额赏金。
评论点赞收藏40 天前

直接在 GitHub 发布插件,你能获得多少曝光?

独立开发者在 插件目录和 GitHub 直接发布之间做选择。 提供发现、信任、自动更新和安装量徽章,是触达更广泛用户最好的方式;但 GitHub 发布让你完全掌控源码、发布产物和更新渠道,更符合开源理想。 作者自己从未向 发布过插件,尽管他的项目会对插件目录做安全扫描。
评论点赞收藏50 天前

三次失败的 WP-Admin 项目,第四次再出发!

Austin Ginder 第四次尝试替换 WordPress 后台,用 Claude Design + Fable 快速构建独立插件。前两次失败后这次聚焦功能可用性而非仅界面美观。 WordPress 后台积累二十年特性,重构需平衡新旧体验。作者分享从构思到上线的全过程,并邀请讨论。
评论点赞收藏63 天前

Grok Build 终于让我的 AI 邮件分拣变成了真正的工作流

作者将 Grok Build 与 Missive CLI 结合,构建了名为 /email-worker 的技能,实现了从搜索、阅读到起草回复的终端邮件处理工作流。 这解决了以往 AI 仅能总结邮件而无法真正辅助处理复杂线程的问题,提供了具体的工程实践参考。
评论点赞收藏71 天前

SandyWP 很棒,但我利用了它的漏洞

作者受邀对 SandyWP 进行盲测,全程使用 Claude Code 驱动测试,意外发现一个共享密钥可解锁平台所有沙箱。尽管存在严重漏洞,作者仍基于整体体验推荐该产品。 这是一篇结合 AI 辅助渗透测试与真实漏洞挖掘的一手经验分享,极具讨论价值。
评论点赞收藏78 天前

我的 WordPress 插件 AI 安全审计流水线

单人利用 Claude 订阅和本地 WordPress 环境即可审计大量插件仓库。文章披露了四步自动化审计流水线,强调 AI 发现需人工验证,并展示了实际覆盖率数据。 为安全从业者提供了低成本、高效率的插件漏洞挖掘方法论。
评论点赞收藏84 天前

WordPress.org 供应链攻击解剖:六种入侵方式

基于真实追踪案例,拆解攻击者将受信任插件转化为网站入侵点的六种路径。包含具体恶意代码片段及一种无法被常规扫描检测的攻击手法。 对于 WordPress 生态维护者和开发者而言,这是极具实战价值的供应链安全防御指南。
评论点赞收藏92 天前

From a 7 KB file to a 13-year backdoor operation

Most plugin closures are uneventful. A developer stops responding, pulls the plugin, the listing goes dark, and that is the end of it. My WP Beacon scanner flags these all day long. I glance at them a...
评论点赞收藏102 天前

Gravity SMTP 漏洞利用活动

作者描述了 Mailgun 账户频繁被封禁的经历,并指出这与 Gravity SMTP 插件的漏洞利用活动有关。提供了关于邮件服务和插件安全的具体案例,对相关人员有价值。
评论点赞收藏113 天前

伪装成Google Tag Manager的信用卡侧录器:一次深度攻防复盘

作者通过亲身经历,详细复盘了一起针对电商网站的高精度信用卡侧录攻击。攻击者利用Funnel Builder插件中一个隐蔽的逻辑反转漏洞(Nonce校验失效),以普通用户权限植入伪装成Google Tag Manager的恶意脚本。 文章不仅展示了从发现异常、代码审计、定位根因到快速修补的全过程,还揭示了攻击者同时进行的盗卡验证行为。作者进一步探讨了AI辅助安全审计如何改变攻防节奏,以及传统CVE披露流程在快速响应面前的滞后性,具有极高的工程实战参考价值。
评论点赞收藏126 天前

教 AI 替你工作

一位经常迁移 WordPress 站点的开发者分享如何利用 AI 自动化迁移流程,包括构建 Bash 工具和 AI 辅助脚本。体现了 AI 在实际工程中的应用和个人经验,符合 HN 读者的兴趣点。
评论点赞收藏134 天前

用 Bash 构建轻量级性能监控工具

作者分享了一个解决 WooCommerce 站点下午崩溃问题的实战经历,并介绍如何用 Bash 编写轻量级性能监控脚本。具有具体的工程问题和解决方案,适合运维和开发者参考。
评论点赞收藏141 天前

2026 年大安全重置

一篇由 Anchor Hosting 发布的营销软文,声称 2026 年发生了大规模安全重置,旨在推广其安全服务。内容空洞,缺乏具体技术细节。
评论点赞收藏148 天前

从零开始:利用 AI 驱动工作流重构 WordPress 主题

作者通过截图和自然语言指令,利用 Claude Code 在八天内从零构建了一个全新的 WordPress 主题及插件,期间未编写任何代码。文章详细记录了从诊断旧主题与产品定位不符,到通过迭代截图调整设计,再到将博客内容需求转化为自定义区块(Block)的全过程。 最终实现了插件数量从 35 个大幅精简,并解决了自定义区块在邮件客户端渲染的技术难点。核心观点是:与其维护臃肿的现有架构,不如利用 AI 直接构建满足具体需求的纯净方案。
评论点赞收藏156 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。