在 OxPHP 上运行 WordPress

WordPress 是一个传统模式应用。它有许多物理入口点(index.phpwp-login.phpwp-cron.php,以及整个 wp-admin/ 目录),每一个都是要作为真实文件来访问的。OxPHP 的传统路由模式——即未设置 ENTRY_FILE 时的默认模式——正是以这种方式为它们服务。不要设置 ENTRY_FILE:框架模式会把每个请求都汇聚到单个前端控制器,从而破坏 wp-admin

这份配方还展示了第二种构建形态。它不是把 OxPHP 复制进某个 PHP 基础镜像,而是直接扩展 OxPHP 运行时镜像,在一个构建器阶段编译好 WordPress 所需的扩展,再把 .so 文件放进去。

技术栈一览

  • OxPHP 镜像: ghcr.io/oxphp/oxphp:0.10.0(PHP 8.5),原地扩展
  • 路由模式: 传统模式(不设 ENTRY_FILE
  • 新增扩展: mysqlipdo_mysqlgdzipintlexifbcmath
  • 服务: OxPHP + MySQL + 一个 WP-CLI sidecar(cli profile)
  • 加固: PHP_DENY_PATHS 阻止在 wp-content/uploads/ 下直接执行 .php
  • URL: http://localhost:8090 · 内部 http://localhost:9091/health

项目结构

text
wp-oxphp/ ├── Dockerfile ├── docker-compose.yml └── wordpress/ # the WordPress tree (download from wordpress.org) └── wp-config.php # reads WORDPRESS_* environment variables

wordpress/wp-config.php 从容器环境中读取它的配置:

wp-config.php
define( 'DB_NAME', getenv( 'WORDPRESS_DB_NAME' ) ?: 'wordpress' ); define( 'DB_USER', getenv( 'WORDPRESS_DB_USER' ) ?: 'wordpress' ); define( 'DB_PASSWORD', getenv( 'WORDPRESS_DB_PASSWORD' ) ?: 'wordpress' ); define( 'DB_HOST', getenv( 'WORDPRESS_DB_HOST' ) ?: 'db:3306' ); $__site_url = getenv( 'WORDPRESS_SITE_URL' ) ?: 'http://localhost:8090'; define( 'WP_HOME', $__site_url ); define( 'WP_SITEURL', $__site_url );

Dockerfile 与 Compose

这个 Dockerfile 针对一个匹配的 php:8.5-zts-alpine(与 OxPHP 镜像同一 ABI,no-debug-zts-20250925)编译扩展,并把 .so 文件复制进 OxPHP 运行时:

Dockerfile
# ── Stage 1: compile WordPress PHP extensions against PHP 8.5 ───── FROM php:8.5-zts-alpine3.23 AS ext-builder RUN apk add --no-cache \ icu-dev libzip-dev libpng-dev libjpeg-turbo-dev freetype-dev oniguruma-dev \ && docker-php-ext-configure gd --with-jpeg --with-freetype \ && docker-php-ext-install -j"$(nproc)" \ mysqli pdo_mysql gd zip intl exif bcmath RUN EXT_DIR=$(php -r 'echo ini_get("extension_dir");') && mkdir -p /ext-out \ && cp "$EXT_DIR"/mysqli.so "$EXT_DIR"/pdo_mysql.so "$EXT_DIR"/gd.so \ "$EXT_DIR"/zip.so "$EXT_DIR"/intl.so "$EXT_DIR"/exif.so \ "$EXT_DIR"/bcmath.so /ext-out/ # ── Stage 2: OxPHP runtime with WordPress extensions ───────────── FROM ghcr.io/oxphp/oxphp:0.10.0 AS runtime USER root RUN apk add --no-cache icu-libs libzip libpng libjpeg-turbo freetype oniguruma # Drop the compiled extensions into OxPHP's PHP 8.5 extension dir COPY --from=ext-builder /ext-out/*.so \ /usr/local/lib/php/extensions/no-debug-zts-20250925/ RUN { \ echo "extension=mysqli.so"; echo "extension=pdo_mysql.so"; \ echo "extension=gd.so"; echo "extension=zip.so"; \ echo "extension=intl.so"; echo "extension=exif.so"; \ echo "extension=bcmath.so"; \ } > /usr/local/etc/php/conf.d/wordpress-extensions.ini RUN { \ echo "upload_max_filesize=64M"; echo "post_max_size=64M"; \ echo "memory_limit=256M"; echo "max_execution_time=300"; \ echo "max_input_vars=3000"; \ } > /usr/local/etc/php/conf.d/wordpress.ini EXPOSE 80
Note

扩展目录(no-debug-zts-20250925)是 PHP 8.5 ZTS 的 ABI 标签。如果你基于 PHP 8.4 的 OxPHP 镜像构建,它会变成 no-debug-zts-20240924。请在构建时用 php -r 'echo ini_get("extension_dir");' 推导它,而不要写死。

安装与首次运行

bash
docker compose up -d --build docker compose run --rm wpcli wp core install \ --url=http://localhost:8090 --title="OxPHP WordPress" \ --admin_user=admin --admin_password=admin [email protected]

OxPHP 说明

Note
  • 传统模式是必需的。 WordPress 需要 wp-admin/wp-login.phpwp-cron.php 等作为物理文件来执行。让 ENTRY_FILE 保持未设置。
  • OxPHP 运行时镜像不附带 wp 二进制文件(它是一个极简的服务镜像)。CLI 工作通过 cli Compose profile 下的 wpcli sidecar 完成,它共享同一个 wordpress/ 卷和数据库。
  • wp-config.php 通过 getenv() 读取容器环境,因此数据库凭据和站点 URL 都放在 Compose 里,而不是写死在文件中。
  • PHP_DENY_PATHS 加固了上传目录。 由于传统模式会执行物理 .php 文件,若某个有漏洞的插件被上传了一个 shell 到 wp-content/uploads/,否则它就会被运行。PHP_DENY_PATHS 阻止在这些路径下执行 .php,匹配是在任何磁盘 I/O 之前针对 URI 进行的,因此不存在存在性预言(existence oracle)。它只在传统模式和 SPA 模式下生效;在框架模式下它是空操作(前端控制器本身就已阻止直接执行 .php),这也是为什么本文中框架模式的配方不需要它。参见 PHP 执行拒绝列表

验证

bash
curl -s -o /dev/null -w "%{http_code}\n" http://localhost:8090/ # 200 curl -s -o /dev/null -w "%{http_code}\n" http://localhost:8090/wp-login.php # 200 (physical file) curl -s -o /dev/null -w "%{http_code}\n" http://localhost:8090/wp-content/uploads/x.php # 404 (PHP_DENY_PATHS) curl -s -o /dev/null -w "%{http_code}\n" http://localhost:9091/health # 200

另请参阅