SudoWP Hooks Visualizer
Colaboradores: SudoWP, WP Republic
Autores originales: Stuart O'Brien, cxThemes
Tags: hooks, actions, filters, developer-tool, debug, security-fork, cve-2024-6297
Requiere al menos: 5.8
Probado hasta: 6.7
Etiqueta estable: 1.3.2
Licencia: GPLv2 o posterior
Aviso de seguridad (CVE-2024-6297)
Esta es una versión modificada reforzada en seguridad del plugin abandonado "Simply Show Hooks". El plugin original fue comprometido en un ataque a la cadena de suministro (CVE-2024-6297) y cerrado permanentemente por WordPress.
Esta edición de SudoWP es:
- Limpia: Garantizado libre de la puerta trasera CVE-2024-6297.
- Parcheada: Corrige vulnerabilidades heredadas de Cross-Site Scripting (XSS) encontradas en la salida de visualización.
- Protegida contra CSRF: Todos los cambios de estado están protegidos con nonces de WordPress.
- Cumplimiento OWASP: Sigue las mejores prácticas de seguridad OWASP Top 10.
Para obtener información detallada sobre seguridad, consulte SECURITY.md.
Descripción
SudoWP Hooks Visualizer es una herramienta de desarrollador que te ayuda a ver dónde se están disparando todos los hooks de acción y filtro en cualquier página de WordPress. Es una versión segura y modernizada del clásico "Simply Show Hooks".
Características principales:
- Mapa visual de hooks: Muestra los hooks directamente en la página donde se activan.
- Inspección profunda: Ve las funciones adjuntas, su prioridad y los argumentos aceptados.
- Reforzado en seguridad: La validación de entrada previene vectores XSS encontrados en herramientas de depuración heredadas.
- Alternancia con un clic: Habilita o deshabilita globalmente desde la Barra de administración.
Instalación
- Descargue el archivo zip del plugin (o clone este repositorio).
- Importante: Desactive y elimine el plugin original "Simply Show Hooks" si está instalado.
- Sube la carpeta
sudowp-hooks-visualizer a tu directorio /wp-content/plugins/.
- Activa el plugin a través del menú 'Plugins' en WordPress.
- Busca el menú "SudoWP Hooks" en tu Barra de administración.
Preguntas frecuentes
¿Por qué hicieron un fork? La herramienta original era increíblemente útil pero fue abandonada y luego comprometida. Dependemos de ella para la depuración, así que la parcheamos para garantizar que se mantenga segura y compatible con versiones más recientes de PHP.
¿Es seguro mantenerlo activo? Aunque hemos reforzado la seguridad, esto es principalmente una herramienta de depuración. Recomendamos activarla solo cuando estés desarrollando o solucionando problemas activamente en un sitio, y mantenerla inactiva en caso contrario.
Registro de cambios
Versión 1.3.2 (Febrero de 2026)
- Corrección de seguridad: Añadida protección CSRF con nonces de WordPress para todos los cambios de estado.
- Corrección de seguridad: Mejoradas las comprobaciones de autorización: todos los métodos de renderizado ahora verifican la capacidad
manage_options.
- Corrección de seguridad: Mejorada la validación de entrada con verificación estricta de tipos para nombres de hooks y argumentos.
- Corrección de seguridad: Añadida cabecera de seguridad X-Content-Type-Options para prevenir la detección de tipo MIME.
- Corrección de seguridad: Corregida la gestión de COOKIE_DOMAIN para soportar entornos donde no está definido.
- Mejora de seguridad: Mejora de la prevención de acceso directo a archivos.
- Documentación: Añadido SECURITY.md completo siguiendo el marco OWASP.
Versión 1.3.0 (Edición SudoWP)
- Corrección de seguridad: Garantizado limpio de CVE-2024-6297 (ataque a la cadena de suministro).
- Corrección de seguridad: Implementada sanitización estricta para todas las entradas de usuario (
$_GET, $_COOKIE) para prevenir XSS.
- Corrección de seguridad: Endurecimiento de la configuración de cookies con banderas seguras.
- Mantenimiento: Refactorización del código base para usar el espacio de nombres
SudoWP_ y prevenir conflictos.
- Renombrado: Bifurcado como SudoWP Hooks Visualizer.
Mantenido por el Proyecto de Seguridad SudoWP.