Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
rcno-reviews — Recencio Book Reviews - 用于管理书评的 WordPress 插件。最初由 Kemory Grubb 创建。此安全修补分支修复了 CVE-2024-33648 以及通过五次迭代式 AI 辅助安全审计发现的 57 个额外漏洞。 | Kitploit
工具/GitHubGitHub/sudotom/rcno-reviews
静态分析漏洞分析代码分析Web安全学习与教育精选资源
GitHubsudotom/rcno-reviews

rcno-reviews

Recencio Book Reviews - 用于管理书评的 WordPress 插件。最初由 Kemory Grubb 创建。此安全修补分支修复了 CVE-2024-33648 以及通过五次迭代式 AI 辅助安全审计发现的 57 个额外漏洞。

查看仓库
116个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Recencio Book Reviews

一个用于管理和展示图书评论的 WordPress 插件。自定义文章类型、7 个分类法、13 个短代码、7 个小工具、6 个模板、5 个扩展。所有数据均存储在标准的 WordPress post meta 中——没有自定义数据表。

背景

Recencio Book Reviews 由 Kemory Grubb(w33zy)创建并发布在 WordPress 插件目录中。Kemory 于 2024 年去世。该插件长期无人维护,存在一个已知的存储型 XSS 漏洞(CVE-2024-33648),并且没有任何修复途径。

2026 年,Tom Stayte 接管了该插件。原始源码从 Kemory 的 GitLab 仓库 分叉而来,CVE 已修补,并在部署到生产环境之前进行了完整的安全审计。

本仓库是这项工作的延续。该插件将以新的维护者身份重新提交至 WordPress 插件目录。

安全

该插件在 1.67.0 至 1.70.0 版本中进行了全面的安全整改:

  • CVE-2024-33648 — 已认证(Contributor+)存储型 XSS。已在 1.67.0 中修复。
  • 另外 57 个漏洞 在 5 轮独立审计中发现并修复,涉及约 90 个 PHP 文件。

审计方法:

  1. 审计 1 — 初始全代码库审计。发现并修复了 49 个问题(nonce 验证、$wpdb->prepare()、输入清理、输出转义)。修复后验证确认全部 49 个问题已解决。
  2. 审计 2 — 第二次独立审查。发现并修复了 4 个额外问题。修复后已验证。
  3. 审计 3 — 第三次独立审查。发现并修复了 4 个额外问题。修复后已验证。
  4. 审计 4 — 第四次独立审查。发现并修复了购买链接样式属性中的 1 个额外存储型 XSS。修复后已验证。
  5. 审计 5 — 隔离式最终审查(无法访问先前的审计上下文)。在置信度阈值 >= 0.8 下零发现。

所有发现均记录在 audit/ 目录中。

已由 Patchstack 验证。

所有修复均保持向后兼容。现有安装可从 1.66.0 升级,不会丢失数据。

贡献

通过 GitHub issues 报告错误或建议功能。

欢迎提交 Pull Request。代码库遵循 WordPress PHP 编码标准。

许可证

GPL-2.0-or-later。参见 LICENSE.txt。

版权所有 2014-2024 Kemory Grubb 版权所有 2026 Tom Stayte

下载工具