SudoWP Hooks Visualizer
Contributeurs : SudoWP, WP Republic
Auteurs d'origine : Stuart O'Brien, cxThemes
Étiquettes : hooks, actions, filters, developer-tool, debug, security-fork, cve-2024-6297
Requiert au moins : 5.8
Testé jusqu'à : 6.7
Version stable : 1.3.2
Licence : GPLv2 ou ultérieure
Avis de sécurité (CVE-2024-6297)
Il s'agit d'un fork durci pour la sécurité du plugin abandonné « Simply Show Hooks ». Le plugin d'origine a été compromis lors d'une attaque de la chaîne d'approvisionnement (CVE-2024-6297) et définitivement fermé par WordPress.
Cette édition SudoWP est :
- Propre : Garantie sans la porte dérobée CVE-2024-6297.
- Corrigée : Corrige les vulnérabilités héritées de Cross-Site Scripting (XSS) détectées dans la sortie de visualisation.
- Protégée contre les CSRF : Toutes les modifications d'état sont protégées par des nonces WordPress.
- Conforme OWASP : Suit les bonnes pratiques de sécurité de l'OWASP Top 10.
Pour des informations de sécurité détaillées, consultez SECURITY.md.
Description
SudoWP Hooks Visualizer est un outil de développement qui vous aide à visualiser où se déclenchent tous les hooks d'action et de filtre sur n'importe quelle page WordPress. Il s'agit d'une version sécurisée et modernisée du classique « Simply Show Hooks ».
Fonctionnalités clés :
- Carte visuelle des hooks : Affiche les hooks directement sur la page où ils se déclenchent.
- Inspection approfondie : Visualisez les fonctions associées, leur priorité et les arguments acceptés.
- Sécurité renforcée : La validation des entrées empêche les vecteurs XSS présents dans les anciens outils de débogage.
- Bascule en un clic : Activez ou désactivez globalement via la barre d'administration.
Installation
- Téléchargez le fichier zip du plugin (ou clonez ce dépôt).
- Important : Désactivez et supprimez le plugin d'origine « Simply Show Hooks » s'il est installé.
- Téléversez le dossier
sudowp-hooks-visualizer dans votre répertoire /wp-content/plugins/.
- Activez le plugin via le menu « Plugins » dans WordPress.
- Recherchez le menu « SudoWP Hooks » dans votre barre d'administration.
Questions fréquemment posées
Pourquoi avoir créé un fork ? L'outil d'origine était incroyablement utile, mais il a été abandonné puis compromis. Nous l'utilisons pour le débogage, nous l'avons donc corrigé pour garantir qu'il reste sûr et compatible avec les versions plus récentes de PHP.
Est-il sûr de le laisser actif ? Bien que nous ayons renforcé la sécurité, il s'agit avant tout d'un outil de débogage. Nous recommandons de ne l'activer que lorsque vous développez ou dépannez activement un site, et de le laisser inactif sinon.
Journal des modifications
Version 1.3.2 (février 2026)
- Correctif de sécurité : Ajout d'une protection CSRF avec des nonces WordPress pour toutes les modifications d'état.
- Correctif de sécurité : Contrôles d'autorisation renforcés — toutes les méthodes de rendu vérifient désormais la capacité
manage_options.
- Correctif de sécurité : Validation des entrées améliorée avec vérification stricte des types pour les noms de hooks et les arguments.
- Correctif de sécurité : Ajout de l'en-tête de sécurité X-Content-Type-Options pour empêcher le reniflage de type MIME.
- Correctif de sécurité : Correction de la gestion de COOKIE_DOMAIN pour prendre en charge les environnements où elle n'est pas définie.
- Amélioration de la sécurité : Meilleure prévention de l'accès direct aux fichiers.
- Documentation : Ajout d'un SECURITY.md complet suivant le framework OWASP.
Version 1.3.0 (édition SudoWP)
- Correctif de sécurité : Garantie sans CVE-2024-6297 (attaque de la chaîne d'approvisionnement).
- Correctif de sécurité : Assainissement strict mis en place pour toutes les entrées utilisateur (
$_GET, $_COOKIE) afin de prévenir les XSS.
- Correctif de sécurité : Durcissement du paramétrage des cookies avec des drapeaux sécurisés.
- Maintenance : Refactorisation du code pour utiliser l'espace de noms
SudoWP_ et prévenir les conflits.
- Changement de marque : Fork renommé en SudoWP Hooks Visualizer.
Maintenu par le projet de sécurité SudoWP.