SudoWP Hooks Visualizer
贡献者: SudoWP, WP Republic
原始作者: Stuart O'Brien, cxThemes
标签: hooks, actions, filters, developer-tool, debug, security-fork, cve-2024-6297
最低要求版本: 5.8
测试至: 6.7
稳定版本: 1.3.2
许可证: GPLv2 或更高版本
安全通告(CVE-2024-6297)
这是一个针对已废弃的「Simply Show Hooks」插件进行安全加固的分支。原插件在一次供应链攻击(CVE-2024-6297)中遭到入侵,并已被 WordPress 永久关闭。
本 SudoWP 版本具有以下特性:
- 干净: 保证不含 CVE-2024-6297 后门。
- 已修补: 修复了可视化输出中发现的历史跨站脚本(XSS)漏洞。
- CSRF 防护: 所有状态变更均受 WordPress nonce 保护。
- 符合 OWASP 标准: 遵循 OWASP Top 10 安全最佳实践。
有关安全详细信息,请参阅 SECURITY.md。
描述
SudoWP Hooks Visualizer 是一款开发者工具,可帮助您查看任何 WordPress 页面上所有动作和过滤器钩子(hooks)的触发位置。它是经典「Simply Show Hooks」的安全、现代升级版本。
主要特性:
- 可视化钩子地图: 直接在页面上显示钩子的触发位置。
- 深度检查: 查看附加函数、优先级以及接受的参数。
- 安全加固: 输入验证可防止传统调试工具中存在的 XSS 向量。
- 一键切换: 通过管理工具栏全局启用或停用。
安装
- 下载插件压缩包(或克隆此仓库)。
- 重要提示: 如果已安装原始「Simply Show Hooks」插件,请先停用并删除。
- 将
sudowp-hooks-visualizer 文件夹上传至 /wp-content/plugins/ 目录。
- 在 WordPress 的「插件」菜单中激活该插件。
- 在管理工具栏中查找 「SudoWP Hooks」 菜单。
常见问题
为什么要创建这个分支? 原始工具非常有用,但已被废弃并后来遭到入侵。我们依赖它进行调试,因此对其进行了修补,以确保其安全并兼容更新的 PHP 版本。
保持激活状态是否安全? 虽然我们已经加固了安全性,但这主要是一个调试工具。我们建议仅在积极开发或排查站点问题时激活它,其他时间保持停用。
更新日志
版本 1.3.2(2026 年 2 月)
- 安全修复: 使用 WordPress nonce 为所有状态变更增加了 CSRF 防护。
- 安全修复: 增强了授权检查——所有渲染方法现在都验证
manage_options 能力。
- 安全修复: 改进了输入验证,对钩子名称和参数进行严格的类型检查。
- 安全修复: 添加了 X-Content-Type-Options 安全头部以防止 MIME 类型嗅探。
- 安全修复: 修复了 COOKIE_DOMAIN 处理,以支持未定义该变量的环境。
- 安全增强: 改进了对直接文件访问的防护。
- 文档: 根据 OWASP 框架增加了全面的 SECURITY.md。
版本 1.3.0(SudoWP 版本)
- 安全修复: 保证不含 CVE-2024-6297(供应链攻击)后门。
- 安全修复: 对所有用户输入(
$_GET、$_COOKIE)实施严格的清理以防止 XSS。
- 安全修复: 使用安全标志加固了 cookie 设置。
- 维护: 重构代码库以使用
SudoWP_ 命名空间,防止冲突。
- 品牌更新: 分支更名为 SudoWP Hooks Visualizer。
由 SudoWP 安全项目维护。