MoreRSS

site iconruyo | 如有乐享修改

分享一些网络资源。
请复制 RSS 到你的阅读器,或快速订阅到 :

Inoreader Feedly Follow Feedbin Local Reader

ruyo | 如有乐享的 RSS 预览

我的WordPress被黑了:一次wp2shell漏洞入侵排查全过程

2026-08-06 08:57:28

 

 

博客被黑

前几天突然TG频道收到一个推送消息,有俩个文章发布了。打开一看,应该是WP被黑了!

仔细排查了一下,不仅仅发布文章。还注册了一大堆垃圾管理员账号;安装了几个后门插件;还在临时目录创建木马PHP文件;

相关内容清理后,过了一天又注册了垃圾账号,并且还把我的管理员账号密码给改了!

 

部署方案

从21年开始博客长期更新ChatGPT相关文章,博客早就被百度K站。现在访问量基本上都是自然流量,搜索引擎基本没有。再加上AI带来的冲击,流量更少了。

访问量降低后,博客部署方式也做了相应调整:

1,已放弃购买数据库实例,直接开了一台轻量服务器部署的MySQL

2,另一台轻量服务器部署PHP,跑WP服务

3,整站套了腾讯云的EDGE边缘加速

目前来看运行还行!不过存在一些问题!比如:统计文章访问量不准;文章评论不显示;域名无法做分运营商解析等等;

 

原因排查

最开始以为NGINX被注入?最后确定了是WP爆出的2个漏洞!!!

2026 年 7月 WordPress 爆出的2个高危漏洞:CVE-2026-63030,CVE-2026-60137

安全社区通常称为 “wp2shell”。它不是单个漏洞直接拿管理员,而是两个 WordPress Core 漏洞组合形成未授权远程代码执行(Pre-Auth RCE),最终可以接管站点。

CVE-2026-63030 负责“打开大门”(绕过权限)

CVE-2026-60137 负责“读取数据库”(SQL 注入)

组合后:攻击者无需账号密码 → 获取管理员凭据 → 控制 WordPress → 执行任意代码

 

影响版本

WordPress版本 是否受影响
6.8.x CVE-2026-60137 影响
6.9.0 - 6.9.4 两个漏洞组合影响
7.0.0 - 7.0.1 两个漏洞组合影响
6.9.5 已修复
7.0.2 已修复
6.8.6 修复 SQL 注入问题

 

解决方案

临时解决:阻断 /wp-json/batch/v1 的请求(实测这样做并不能完全阻断入侵,尽快升级内核)


# 1. 拦截 URL 路径中的 batch 请求
location ^~ /wp-json/batch {
    return 403;
}

# 2. 拦截带 rest_route 参数的 batch 请求
if ($arg_rest_route ~* "^/batch") {
    return 403;
}

# 3. 禁止在 uploads 上传目录中执行 PHP 文件(防 Webshell)
location ~* ^/wp-content/uploads/.*\.php$ {
    deny all;
}

 

 

必须将WP核心必须升级到:6.9.5 或 7.0.2!

 

注意:下载最新版本的WP核心版本,要从官方下载:https://wordpress.org/download/releases/;官方中文版站点并未更新;

这次博主借助ChatGPT Codex全称自动升级代码跨大版本从6.9 升级到 7.0.2!确实还是挺厉害的!

 

告别限制!Win 11完美安装Codex的全套踩坑与解决方案

2026-08-05 08:40:16

本博客发布了一系列关于OpenAI 文章。

目前博主在单位主力Antigravity IDE。在家里的Mac Mini 主要用 Codex。其实目前代码量不太多!Antigravity 我开通的 Pro,基本够用!Codex之前都是K12,富富有余!

当时K12的Codex在手不懂得珍惜,等失去K12的时候才发现,还是Codex香!这不又花钱开了Plus:玻利维亚Google Play半价开通ChatGPT Plus/Pro等全流程

有童鞋问为什么在单位不用Codex?讲真哈,不是不想用,是公司的Win 11 无法安装 Codex,这篇文章在5月份就写了一部分了!但是最后没解决安装问题,就没写完!

最近折腾Codex又经过一番尝试,Windows上跑Codex终于可以了!

 

缘由

为什么公司的Win 11 无法安装 Codex?

因为早在2022年我就将公司电脑Windows更新彻底关闭了!终于摆脱了自动更新重启电脑的问题。微软商店同时无法使用了!

 

暂停更新

参考往年历史文章:关闭Windows自动更新,这里不重复说明了。

 

恢复更新

请教各路AI,折腾了各种方式恢复更新?均失败!!最后还是利用联想的小工具恢复的!

一键关闭Windows10/11系统自动更新,拒绝电脑强制重启

特别注意:这个软件使用时,必须修改系统Hosts,否则得强制更新软件无法使用。

 

还有问题

虽然恢复系统更新后,更新了一波后。发现微软商店还是无法使用!这该怎么用Codex??

 

安装

目前Codex 桌面版 官方在Windows系统只提供微软商店安装!

 

离线安装

访问地址:https://store.rg-adguard.net/

粘贴Codex微软商店地址:https://apps.microsoft.com/detail/9plm9xgg6vks?hl=zh-CN&gl=CN

即可提取离线安装包,方便可直接安装使用!

目前我就是采用这个方式安装的!

 

CLI版本

一键安装,支持Winidows / Mac / Linux

curl -fsSL https://chatgpt.com/codex/install.sh | sh

也可利用NPM安装

 

npm install -g @openai/codex

 

 

VSCODE插件

官方下载地址:https://marketplace.visualstudio.com/items?itemName=openai.chatgpt

 

第三方版本

非官方发布的版本,集成功能挺多的!感兴趣可看看!

https://github.com/lusipad/unofficial-codex-app-offline

 

总结

1,目前Codex 桌面版 已经融合到 ChatGPT桌面版中。下载方式还是一样的。

2,由于ChatGPT在国内属于双向网络封锁,你懂的。

3,Windows Codex 桌面版远程Linux开发目前还是体验不好,只能在远程服务器安装cli。

4,针对问题3,上文中的第三方版本提供【浏览器版】方案,看上去不错,可惜博主并未跑通。

5,按往常的开发经验来说,最好不要做跨平台开发,比如线上环境是Linux,开发环境是Windows。

 

 

玻利维亚Google Play半价开通ChatGPT Plus/Pro等全流程

2026-08-04 08:40:06

本博客发布了一系列关于OpenAI 文章。

26年7月份的坏消息太多了!Giffgaff被清退,多个GPT K12账号被封,博客被黑,汽油价格又涨了,过年"抄底"的黄金跌下900了!

唉,关键K12没了,不能愉快的使用Codex了!还得找便宜的付费订阅的路子了!

国内童鞋原价订阅相对稳定的路子:国内开通ChatGPT Plus相对稳定的方式:Apple内购

本文介绍的路子是便宜,但还不知道稳定性怎么样!

省流:利用玻利维亚区 Google Play,订阅ChatGPT Plus / Pro /Pro 20x 能优惠将近一半价格!

为什么这么便宜?之前都是土区,印区,尼区便宜。没听说过这个国家!

看下图,因为玻利维亚货币贬值近一半了!

 

准备工作

1,Google 账号(如新注册可参考:不用海外手机号也有机会:Google 账号注册更稳方案

2,MuMu模拟器国际版(历史文章:MuMu模拟器国际版:清爽无广告,自带Google Play全家桶

3,国内VISA或万事达信誉卡

4,科科科学学学Tools (不懂这个就别折腾了)

 

信誉卡

目前招行,中行等已支持数字信誉卡,提交审核速度非常快,审核通过立马发卡可用,无需等待邮寄实体卡。

不过有一个前提,必须在该行已有一张实体的信誉卡才能申请数字信誉卡!

由于Google限制,一张信誉卡只能绑定到一个Google账号上。如果没有卡可试一试申请数字信誉卡。

招商银行:名称叫电子卡,和申请普通信誉卡流程一样,只不过步骤中选择电子卡即可;

因为我的主力卡都是招行!想办的童鞋可走我的邀请:https://51.ruyo.net/zhaohangaff

中国银行:名称叫数字信用卡;

浦发银行:E-Go卡(该卡应该算一种虚拟卡?)

其他银行博主不知了。

 

账号区域

这个很关键!如何查询Google账号所属的国家/地区?

访问地址:https://payments.google.com/gp/w/u/0/home/paymentmethods

绑定信誉卡,地址选择国家必须是:玻利维亚 ,详细地址信息可上地图搜索下。

如果你的Google账号之前绑定过支付方式,必须修改地址信息为玻利维亚。

 

简要步骤

1,MuMu模拟器国际版创建一个安卓设备,在Google Play中登录Google账号!

因为访问Google服务,所以必须得上科学!!这就不多说了!

 

 

2,使用Google Play 下载 ChatGPT 应用。完成GPT账号注册以及登录。然后点击升级Plus

 

3,点击订阅后,大部分情况都会出现如图提示:您的购买无法完成。请更新您的Play账号设置,以使所选的Play国家/地区与您居住的国家/地区一致。如需了解详情,请访问帮助中心。

 

 

自动点击

出现订阅失败后!这里就得暴力出奇迹了!确实有不少成功的案例!

哈哈,上一次利用鼠标连续点击工具,还是2016年撸Google Voice的时候!已经是10年前了!

 

1,MuMu模拟器自身支持点击录制以及自动点击功能。安卓设备 - 【...】- 操作录制

 

2,开始录制后,鼠标点击订阅过程,结束录制后就可以自动点击了。

3,安卓模拟器配置好之后,可复制多个设备同时点击。

 

 

订阅成功

连续点击大概2天依然没有成功!博主一度打放弃了这个方式了。不过周六竟然成功了!

 

最后总结

1,招商万事达卡,注册多年的Google账号(并未绑定过支付方式),美国科技

2,Google账号所属区一定不要是香港,因为香港不能订阅

3,暴力出奇迹,这是玄学,不保证100%成功哈

4,存在封号风险,翻车自负哈

 

MuMu模拟器国际版:清爽无广告,自带Google Play全家桶

2026-07-27 08:50:22

国内一些主流的模拟器比如逍遥模拟器,雷神等。也有网易出品的MuMu模拟器。其实MuMu模拟器也有国际版!国际版最大特点没广告!自带Google Play全家桶!

另一个网易良心软件:网易UU远程,可能是目前最好的免费远程控制软件

 

官方网址

https://www.mumuplayer.com/

PS:国内访问该网址默认跳转到国内版!必须上手段访问!

 

下载地址

来源:诚通网盘 | 提取码:9197

官方原始链接:

Windows版:https://a11.gdl.netease.com/MuMu_6.0.1_gw-overseas12_all_1783414436.exe

Windows ARM版:https://a11.gdl.netease.com/MuMuARM_1.8.5-global_gw-arm-download.exe

MacOS版本:https://a11.gdl.netease.com/MuMuPlayer_1.8.15_global.dmg

 

版本区别

对比项 国际版(MuMu Player Global) 国内版(MuMu 模拟器)
官网 mumuplayer.com mumu.163.com
语言 英文为主,支持多语言 简体中文
Google Play ✅ 默认支持 ❌ 默认没有,需要自己安装
GMS(Google服务) ✅ 自带 ❌ 一般需要手动安装
国内游戏 一般 ⭐ 最佳支持
国际服游戏 ⭐ 最佳支持 一般
广告 基本没有,非常干净 有广告、游戏推荐
游戏中心 Google Play + 国际游戏 网易游戏中心、国内渠道
更新 偏稳定 更新更频繁
用户群 海外用户 国内用户

 

简要安装

1,访问官网下载安装文件,目前国际版仅支持Windows / Mac

2,运行可执行文件安装,安装完成后,自动启动运行

 

3,支持Google账号授权登录,也支持邮箱注册登录。也可以选择不登录

 

4,MuMu模拟器的界面语言默认是英文,可修改!

右上角 - 设置 - 显示语言 可改成 繁体中文(不支持简体中文)

 

5,MuMu默认会创建一个安卓设备,系统 Android 15,4核,6G内存

可以自己新建更多设备,仅支持Android 15 和 Android 12 俩个版本的系统

 

6,安卓设备内语言也修改成简体中文

 

联网设置

默认安卓设备共享电脑主机的网络!访问国内网站没问题。但如想访问国际网站得上手段了!

首选必须有科学工具,并且开启局域网网络共享。

不同的科学工具打开局域网共享方式不一样。这里不做详细说明!

1,查看本机电脑的IP(Win+R 输入 CMD,输入 ipconfig)

 

2,查看科技工具的端口

 

3,安卓设备内 - 设置 - 网络和互联网 - WLAN - 点击WIFI修改 - 代理 - 选择手动

如下输入PC电脑的IP 以及 端口 保存即可!

 

4,安卓设备就能访问"外"网了!

 

最后总结

  • 国际版不支持简体中文界面

    目前 MuMu 国际版仅提供英文、繁体中文等语言,不支持简体中文。不过安卓系统内部可以设置为简体中文,对日常使用影响不大。

  • Google Play 需要科学网络

    虽然国际版自带 Google Play 和 Google 服务(GMS),但首次登录 Google 账号、下载应用或更新应用时,仍需要能够正常访问 Google 网络。

  • 代理配置仅影响模拟器

    建议使用模拟器内置的 Wi-Fi 代理功能配置代理,这样不会影响 Windows 主机上的其他网络连接,方便按需开启或关闭。

  • 国内版与国际版可以共存

    两个版本安装目录和数据互不影响,可以同时安装,根据需要分别运行,无需卸载其中一个。

  • 建议开启 CPU 虚拟化(VT)

    如果发现模拟器运行卡顿、启动慢或无法启动,请先确认 BIOS 已开启 Intel VT-x 或 AMD-V,并关闭可能冲突的虚拟化功能(如 Hyper-V、Windows Hypervisor Platform 等,具体视使用场景而定)。

  • Android 版本选择建议

    如果没有特殊需求,建议优先选择 Android 15,兼容性和性能表现更好;只有遇到个别应用兼容性问题时,再尝试创建 Android 12 实例。

  • Google 账号安全

    建议使用自己的常用 Google 账号登录,并开启两步验证(2FA),避免因账号安全问题影响应用同步和数据保存。

  • 仅从官方渠道下载

    建议通过 MuMu 国际版官网下载安装程序,避免下载到第三方修改版或携带捆绑软件的安装包

 

Microsoft Rewards 每天赚积分:2个月轻松兑换百元天猫卡

2026-07-10 08:38:54

Microsoft Rewards 每天200+积分,兑换天猫卡加油卡教程
Microsoft Rewards 是一项免费会员计划,只需使用 Microsoft 产品和服务即可赚取积分。积分可兑换礼品卡、抽奖资格、慈善捐赠等奖励。

这项计划已经上线多年了!最近几年积分能兑换天猫礼品卡,中石化加油卡等等,非常受国内童鞋的喜爱!

活动地址

https://51.ruyo.net/bing-rewards

 

获取积分

方法1:获取积分方式也非常简单!按要求完成签到,搜索,日常任务,每日任务等等,连续签到和完成任务积分更多。每天轻轻松松获取 200+积分!

一般情况2个月多即可兑换价值100元的礼品卡!

 

方法2:邀请好友参与活动。只要被邀请的好友完成打卡任务获取积分,邀请人也能获得积分。

 

自动脚本

目前网上有自动化Python脚本,也有利用篡改猴的脚本。博主还是建议每天花几分钟操作一下。实在没时间可以试一试下面的。

脚本地址:https://greasyfork.org/zh-CN/scripts/532315-%E5%BE%AE%E8%BD%AFbing-%E5%BF%85%E5%BA%94%E7%A7%AF%E5%88%86%E8%87%AA%E5%8A%A8%E8%84%9A%E6%9C%AC-microsoft-bing-rewards-script

在Edge浏览器安装扩展篡改猴后,安装以上脚本(关于篡改猴主要注意事项,之前的文章有介绍:https://51.ruyo.net/19346.html)。

打开必应搜索页面(cn.bing.com/search 或 www.bing.com/search)。

先手动任意搜索一次,脚本会在页面右下角显示一个浮动工具栏,自动开始搜索任务。

 

 

最后说明

账号所属国家地区有误?主要在在兑换礼品的时候。如果出现下图提示:在外出?你正在预览在你的初始国家/地区以外的目录。你可以查看物品,但无法兑换。

说明你的账号没有被标记到中国大陆,不能兑换各种适合国内的礼品卡。

解决方案1:换账号,如果你是刚开始弄,可以直接重新注册一个账号!

解决方案2:检查以下2个地址,登录账号查看所属国家地区是否正确?第二个地址是账单地址,只保留一个中国大陆的账单 地址。

account.microsoft.com/profile

account.microsoft.com/billing/addresses

重新登录账号!

解决方案3:联系微软客服:rewards.bing.com/support,发送内容请客服帮忙修改所属国家地区。

 

 

 

 

 

 

Cloudflare Pages免费申请教程:抢注专属 .pages.dev 域名

2026-07-02 08:40:52

 

Pages.dev 快速搭建网站, 速度超快。 Cloudflare Pages 是一个 JAMstack 平台,供前端开发人员协作和部署网站。

 

官方地址

https://pages.dev

 

免费限制

项目 免费版限制
Pages 项目数 最多约 100 个项目(软限制,可申请提高)
每月构建(Build) 500 次/月
并发构建 1 个
每个站点文件数 20,000 个文件)
单个文件大小 25 MB
自定义域名 支持,可绑定多个自定义域名
HTTPS 免费自动签发 SSL 证书
CDN 全球 CDN,无需额外配置
带宽 官方未设置固定带宽配额,但要求符合服务条款,不适合视频、大文件分发等用途

简要步骤

1,访问官网注册账号,如已注册Cloudflare,可直接登录!

2,点击 【Workers 和 Pages】或者访问:dash.cloudflare.com/?account=pages

3,右侧点击【创建应用程序】

4,这里必须如图点击访问:【想要部署Pages? 开始使用 】,要不然就是创建的Worker

 

5,项目名称,下面会显示分配的 .pages.dev 域名;如果你的项目名称没被注册就会注册一个专属的域名!

 

6,然后上传静态文件,然后点击【部署站点】

 

7,部署成功后,可绑定自定义域名等操作!

 

演示地址

ruyonet.pages.dev

 

最后总结

1,大家可以抓紧抢注一个自己心仪的  *.pages.dev 域名。

注意:.pages.dev 域名由 Cloudflare 自动分配,无法提前注册或抢注,项目名未被占用时才可生成对应子域名!

2,Pages支持连接Github仓库部署项目。

3,100个站点不够?访问这里可申请提高额度:forms.gle/eX6pXvit1wBv77Yw5

4,部署的站点国内可以访问,不过速度一般。

5,为什么看到的是 workers.dev? 因为新版 Cloudflare 正在统一 Pages 和 Workers 平台。