Visualizador de Hooks SudoWP
Contribuidores: SudoWP, WP Republic
Autores Originais: Stuart O'Brien, cxThemes
Tags: hooks, actions, filters, developer-tool, debug, security-fork, cve-2024-6297
Requer pelo menos: 5.8
Testado até: 6.7
Tag estável: 1.3.2
Licença: GPLv2 ou posterior
Aviso de Segurança (CVE-2024-6297)
Este é um fork reforçado em segurança do plugin abandonado "Simply Show Hooks". O plugin original foi comprometido em um ataque à cadeia de suprimentos (CVE-2024-6297) e fechado permanentemente pelo WordPress.
Esta edição SudoWP é:
- Limpo: Garantido livre do backdoor CVE-2024-6297.
- Corrigido: Corrige vulnerabilidades legadas de Cross-Site Scripting (XSS) encontradas na saída de visualização.
- Protegido contra CSRF: Todas as alterações de estado são protegidas com nonces do WordPress.
- Conforme OWASP: Segue as melhores práticas de segurança do OWASP Top 10.
Para informações detalhadas de segurança, consulte SECURITY.md.
Descrição
O Visualizador de Hooks SudoWP é uma ferramenta para desenvolvedores que ajuda a ver onde todos os hooks de ação e filtro estão sendo disparados em qualquer página do WordPress. É uma versão segura e modernizada do clássico "Simply Show Hooks".
Principais Recursos:
- Mapa Visual de Hooks: Exibe os hooks diretamente na página onde são acionados.
- Inspeção Detalhada: Veja as funções anexadas, sua prioridade e argumentos aceitos.
- Segurança Reforçada: A validação de entrada previne vetores XSS encontrados em ferramentas legadas de depuração.
- Ativação com Um Clique: Ative ou desative globalmente pela Barra de Administração.
Instalação
- Faça o download do arquivo zip do plugin (ou clone este repositório).
- Importante: Desative e exclua o plugin original "Simply Show Hooks" se estiver instalado.
- Faça o upload da pasta
sudowp-hooks-visualizer para o diretório /wp-content/plugins/.
- Ative o plugin através do menu 'Plugins' no WordPress.
- Procure pelo menu "SudoWP Hooks" na sua Barra de Administração.
Perguntas Frequentes
Por que você fez este fork? A ferramenta original era incrivelmente útil, mas foi abandonada e posteriormente comprometida. Dependemos dela para depuração, então a corrigimos para garantir que permaneça segura e compatível com versões mais recentes do PHP.
É seguro mantê-lo ativo? Embora tenhamos reforçado a segurança, esta é principalmente uma ferramenta de depuração. Recomendamos ativá-la apenas quando você estiver desenvolvendo ou solucionando problemas em um site ativamente, e mantê-la inativa caso contrário.
Registro de Alterações
Versão 1.3.2 (Fevereiro de 2026)
- Correção de Segurança: Adicionada proteção CSRF com nonces do WordPress para todas as alterações de estado.
- Correção de Segurança: Verificações de autorização aprimoradas - todos os métodos de renderização agora verificam a capacidade
manage_options.
- Correção de Segurança: Validação de entrada melhorada com verificação estrita de tipos para nomes de hooks e argumentos.
- Correção de Segurança: Adicionado cabeçalho de segurança X-Content-Type-Options para prevenir sniffing de tipo MIME.
- Correção de Segurança: Corrigido o tratamento de COOKIE_DOMAIN para suportar ambientes onde ele não está definido.
- Melhoria de Segurança: Prevenção de acesso direto a arquivos melhorada.
- Documentação: Adicionado SECURITY.md abrangente seguindo o framework OWASP.
Versão 1.3.0 (Edição SudoWP)
- Correção de Segurança: Garantido livre de CVE-2024-6297 (Ataque à Cadeia de Suprimentos).
- Correção de Segurança: Implementada sanitização estrita para todas as entradas do usuário (
$_GET, $_COOKIE) para prevenir XSS.
- Correção de Segurança: Endurecimento da definição de cookies com flags seguras.
- Manutenção: Código reorganizado para usar o namespace
SudoWP_ e prevenir conflitos.
- Remarcação: Forkado como SudoWP Hooks Visualizer.
Mantido pelo Projeto de Segurança SudoWP.