结论:程序升级、后台防护、WAF 和备份四件事做到位,能挡掉九成以上的攻击。

① 程序和插件保持最新。Discuz! 的历史漏洞大多靠版本更新修复,装插件只从官方应用中心下,来路不明的插件是后门重灾区。

② 后台改名加固。把默认的 admin.php 入口改掉,开启管理员 IP 白名单和登录验证码,限制登录失败次数,防爆破。

③ 上 WAF。宝塔防火墙或云厂商的免费 WAF 都行,重点拦 SQL 注入、XSS 和恶意扫描,再配好目录权限,data、config 目录禁止执行 PHP。

④ 全站 HTTPS,后台和登录页强制加密,防止账号密码被中间人截获。

⑤ 备份要自动化。数据库每天导出、附件每周打包,异地存一份,真被入侵时能快速恢复,比事后补救省事得多。