SudoWP Hooks Visualizer
Авторы: SudoWP, WP Republic
Оригинальные авторы: Stuart O'Brien, cxThemes
Теги: hooks, actions, filters, developer-tool, debug, security-fork, cve-2024-6297
Требует как минимум: 5.8
Протестировано до: 6.7
Стабильная версия: 1.3.2
Лицензия: GPLv2 или более поздняя
Уведомление о безопасности (CVE-2024-6297)
Это укреплённая с точки зрения безопасности форк заброшенного плагина «Simply Show Hooks». Оригинальный плагин был скомпрометирован в результате атаки на цепочку поставок (CVE-2024-6297) и навсегда закрыт WordPress.
Эта версия SudoWP:
- Чистая: Гарантированно свободна от бэкдора CVE-2024-6297.
- Исправленная: Устраняет устаревшие уязвимости межсайтового скриптинга (XSS), обнаруженные в визуализации вывода.
- Защищённая от CSRF: Все изменения состояния защищены nonce WordPress.
- Соответствующая OWASP: Следует лучшим практикам безопасности из OWASP Top 10.
Подробную информацию о безопасности см. в SECURITY.md.
Описание
SudoWP Hooks Visualizer — это инструмент разработчика, который помогает увидеть, где на любой странице WordPress срабатывают все хуки действий и фильтров. Это безопасная, модернизированная версия классического плагина «Simply Show Hooks».
Ключевые возможности:
- Визуальная карта хуков: Отображает хуки непосредственно на странице в месте их срабатывания.
- Глубокий анализ: Показывает прикреплённые функции, их приоритет и принимаемые аргументы.
- Укреплённая безопасность: Валидация ввода предотвращает векторы XSS, обнаруженные в устаревших инструментах отладки.
- Переключение в один клик: Включение или отключение глобально через панель администратора.
Установка
- Загрузите ZIP-архив плагина (или клонируйте этот репозиторий).
- Важно: Деактивируйте и удалите оригинальный плагин «Simply Show Hooks», если он установлен.
- Загрузите папку
sudowp-hooks-visualizer в каталог /wp-content/plugins/.
- Активируйте плагин через меню «Плагины» в WordPress.
- Найдите пункт меню «SudoWP Hooks» в панели администратора.
Часто задаваемые вопросы
Зачем вы сделали форк? Оригинальный инструмент был невероятно полезен, но заброшен, а позже скомпрометирован. Мы используем его для отладки, поэтому исправили его, чтобы он оставался безопасным и совместимым с новыми версиями PHP.
Безопасно ли держать его активным? Хотя мы усилили безопасность, это в первую очередь инструмент отладки. Мы рекомендуем активировать его только тогда, когда вы активно разрабатываете или устраняете неполадки на сайте, а в остальное время держать его неактивным.
Журнал изменений
Версия 1.3.2 (Февраль 2026)
- Исправление безопасности: Добавлена защита от CSRF с помощью nonce WordPress для всех изменений состояния.
- Исправление безопасности: Улучшены проверки авторизации — все методы рендеринга теперь проверяют возможность
manage_options.
- Исправление безопасности: Улучшена валидация ввода со строгой проверкой типов для имён хуков и аргументов.
- Исправление безопасности: Добавлен заголовок безопасности X-Content-Type-Options для предотвращения сниффинга MIME-типов.
- Исправление безопасности: Исправлена обработка COOKIE_DOMAIN для поддержки окружений, где она не определена.
- Улучшение безопасности: Улучшено предотвращение прямого доступа к файлам.
- Документация: Добавлен подробный SECURITY.md в соответствии с фреймворком OWASP.
Версия 1.3.0 (Редакция SudoWP)
- Исправление безопасности: Гарантированная чистота от CVE-2024-6297 (атака на цепочку поставок).
- Исправление безопасности: Реализована строгая очистка всех пользовательских вводов (
$_GET, $_COOKIE) для предотвращения XSS.
- Исправление безопасности: Ужесточена установка cookie с использованием безопасных флагов.
- Сопровождение: Кодовая база переработана с использованием пространства имён
SudoWP_ для предотвращения конфликтов.
- Переименование: Форк переименован в SudoWP Hooks Visualizer.
Поддерживается проектом безопасности SudoWP.