SudoWP Hooks Visualizer
Contributori: SudoWP, WP Republic
Autori originali: Stuart O'Brien, cxThemes
Tag: hooks, actions, filters, developer-tool, debug, security-fork, cve-2024-6297
Richiede almeno: 5.8
Testato fino a: 6.7
Versione stabile: 1.3.2
Licenza: GPLv2 o successiva
Avviso di sicurezza (CVE-2024-6297)
Questo è un fork indurito dal punto di vista della sicurezza del plugin abbandonato "Simply Show Hooks". Il plugin originale è stato compromesso in un attacco alla supply chain (CVE-2024-6297) e chiuso definitivamente da WordPress.
Questa edizione SudoWP:
- Pulita: Garantita priva della backdoor CVE-2024-6297.
- Corretta: Risolve le vulnerabilità legacy di Cross-Site Scripting (XSS) presenti nell'output di visualizzazione.
- Protetta da CSRF: Tutte le modifiche di stato sono protette con nonce di WordPress.
- Conforme OWASP: Segue le best practice di sicurezza OWASP Top 10.
Per informazioni dettagliate sulla sicurezza, consulta SECURITY.md.
Descrizione
SudoWP Hooks Visualizer è uno strumento per sviluppatori che ti aiuta a vedere dove tutti gli hook di azione e filtro vengono attivati in qualsiasi pagina WordPress. È una versione sicura e modernizzata del classico "Simply Show Hooks".
Caratteristiche principali:
- Mappa visiva degli hook: Mostra gli hook direttamente sulla pagina in cui vengono attivati.
- Ispezione approfondita: Visualizza le funzioni collegate, la loro priorità e gli argomenti accettati.
- Sicurezza rinforzata: La validazione degli input previene i vettori XSS trovati nei vecchi strumenti di debugging.
- Attivazione con un clic: Abilita o disabilita globalmente tramite la barra di amministrazione.
Installazione
- Scarica il file zip del plugin (oppure clona questo repository).
- Importante: Disattiva ed elimina il plugin originale "Simply Show Hooks" se installato.
- Carica la cartella
sudowp-hooks-visualizer nella directory /wp-content/plugins/.
- Attiva il plugin tramite il menu 'Plugin' in WordPress.
- Cerca il menu "SudoWP Hooks" nella barra di amministrazione.
Domande frequenti
Perché hai fatto un fork? Lo strumento originale era incredibilmente utile, ma è stato abbandonato e successivamente compromesso. Facciamo affidamento su di esso per il debug, quindi lo abbiamo corretto per garantirne la sicurezza e la compatibilità con le versioni più recenti di PHP.
È sicuro tenerlo attivo? Sebbene abbiamo rafforzato la sicurezza, si tratta principalmente di uno strumento di debug. Consigliamo di attivarlo solo quando si sta sviluppando o risolvendo attivamente i problemi di un sito, e di tenerlo disattivato in caso contrario.
Changelog
Versione 1.3.2 (Febbraio 2026)
- Correzione di sicurezza: Aggiunta protezione CSRF con nonce di WordPress per tutte le modifiche di stato.
- Correzione di sicurezza: Potenziati i controlli di autorizzazione: tutti i metodi di rendering ora verificano la capability
manage_options.
- Correzione di sicurezza: Migliorata la validazione degli input con controlli rigorosi del tipo per nomi di hook e argomenti.
- Correzione di sicurezza: Aggiunta l'intestazione di sicurezza X-Content-Type-Options per prevenire il MIME type sniffing.
- Correzione di sicurezza: Corretta la gestione di COOKIE_DOMAIN per supportare ambienti in cui non è definita.
- Miglioramento della sicurezza: Migliorata la prevenzione dell'accesso diretto ai file.
- Documentazione: Aggiunto un SECURITY.md completo secondo il framework OWASP.
Versione 1.3.0 (Edizione SudoWP)
- Correzione di sicurezza: Garantita pulizia da CVE-2024-6297 (attacco alla supply chain).
- Correzione di sicurezza: Implementata una sanificazione rigorosa per tutti gli input utente (
$_GET, $_COOKIE) per prevenire XSS.
- Correzione di sicurezza: Indurita l'impostazione dei cookie con flag sicuri.
- Manutenzione: Refactoring del codebase per utilizzare il namespace
SudoWP_ e prevenire conflitti.
- Rebranding: Fork rinominato in SudoWP Hooks Visualizer.
Mantenuto dal SudoWP Security Project.