SudoWP Hooks Visualizer
Mitwirkende: SudoWP, WP Republic
Ursprüngliche Autoren: Stuart O'Brien, cxThemes
Schlagwörter: hooks, actions, filters, developer-tool, debug, security-fork, cve-2024-6297
Erfordert mindestens: 5.8
Getestet bis: 6.7
Stabile Version: 1.3.2
Lizenz: GPLv2 oder höher
Sicherheitshinweis (CVE-2024-6297)
Dies ist ein sicherheitsgehärteter Fork des aufgegebenen Plugins "Simply Show Hooks". Das ursprüngliche Plugin wurde bei einem Supply-Chain-Angriff (CVE-2024-6297) kompromittiert und dauerhaft von WordPress geschlossen.
Diese SudoWP-Ausgabe ist:
- Sauber: Garantiert frei von der CVE-2024-6297-Hintertür.
- Geflickt: Behebt veraltete Cross-Site-Scripting (XSS)-Schwachstellen in der Visualisierungsausgabe.
- CSRF-geschützt: Alle Zustandsänderungen sind mit WordPress-Nonces geschützt.
- OWASP-konform: Befolgt die OWASP Top 10 Sicherheitspraktiken.
Detaillierte Sicherheitsinformationen finden Sie in SECURITY.md.
Beschreibung
SudoWP Hooks Visualizer ist ein Entwicklerwerkzeug, das Ihnen hilft, zu sehen, wo alle Action- und Filter-Hooks auf jeder WordPress-Seite ausgelöst werden. Es ist eine sichere, modernisierte Version des klassischen "Simply Show Hooks".
Hauptfunktionen:
- Visuelle Hook-Karte: Zeigt Hooks direkt auf der Seite an, wo sie ausgelöst werden.
- Tiefeninspektion: Sehen Sie angehängte Funktionen, deren Priorität und akzeptierte Argumente.
- Sicherheitsgehärtet: Eingabevalidierung verhindert XSS-Vektoren, die in veralteten Debugging-Werkzeugen gefunden wurden.
- Ein-Klick-Umschalter: Global über die Admin-Leiste aktivieren oder deaktivieren.
Installation
- Laden Sie die Plugin-Zip-Datei herunter (oder klonen Sie dieses Repo).
- Wichtig: Deaktivieren und löschen Sie das ursprüngliche Plugin "Simply Show Hooks", falls installiert.
- Laden Sie den Ordner
sudowp-hooks-visualizer in Ihr /wp-content/plugins/-Verzeichnis hoch.
- Aktivieren Sie das Plugin über das Menü 'Plugins' in WordPress.
- Suchen Sie nach dem Menü "SudoWP Hooks" in Ihrer Admin-Leiste.
Häufig gestellte Fragen
Warum haben Sie das geforkt? Das ursprüngliche Werkzeug war unglaublich nützlich, wurde aber aufgegeben und später kompromittiert. Wir verlassen uns darauf zum Debuggen, also haben wir es gepatcht, um sicherzustellen, dass es sicher und mit neueren PHP-Versionen kompatibel bleibt.
Ist es sicher, es aktiv zu lassen? Obwohl wir die Sicherheit gehärtet haben, ist dies in erster Linie ein Debugging-Werkzeug. Wir empfehlen, es nur zu aktivieren, wenn Sie aktiv an einer Website entwickeln oder Fehler beheben, und es andernfalls inaktiv zu lassen.
Änderungsprotokoll
Version 1.3.2 (Februar 2026)
- Sicherheitsfix: CSRF-Schutz mit WordPress-Nonces für alle Zustandsänderungen hinzugefügt.
- Sicherheitsfix: Verbesserte Autorisierungsprüfungen – alle Rendering-Methoden überprüfen jetzt die
manage_options-Fähigkeit.
- Sicherheitsfix: Verbesserte Eingabevalidierung mit strenger Typprüfung für Hook-Namen und Argumente.
- Sicherheitsfix: X-Content-Type-Options-Sicherheitsheader hinzugefügt, um MIME-Typ-Sniffing zu verhindern.
- Sicherheitsfix: COOKIE_DOMAIN-Handling behoben, um Umgebungen zu unterstützen, in denen es nicht definiert ist.
- Sicherheitsverbesserung: Verbesserte Verhinderung des direkten Dateizugriffs.
- Dokumentation: Umfassende SECURITY.md nach OWASP-Framework hinzugefügt.
Version 1.3.0 (SudoWP-Edition)
- Sicherheitsfix: Garantiert frei von CVE-2024-6297 (Supply-Chain-Angriff).
- Sicherheitsfix: Strikte Bereinigung aller Benutzereingaben (
$_GET, $_COOKIE) zur Verhinderung von XSS implementiert.
- Sicherheitsfix: Cookie-Setzung mit sicheren Flags gehärtet.
- Wartung: Codebasis überarbeitet, um den Namensraum
SudoWP_ zu verwenden und Konflikte zu vermeiden.
- Umbenennung: Als SudoWP Hooks Visualizer geforkt.
Gepflegt durch das SudoWP-Sicherheitsprojekt.