• 🌞bbs1org
    [rss_subscription]RSS 输出
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. RSS 输出未做版块可见性过滤(plugin.php:44)。查询直接取全部 `app_topics`,未按 `app_forums.allow_view_groups` 过滤。核心主题列表用 `forum_group_allowed()` 限制受限版块,但 RSS 路由是无需登录的公开页面,会把“仅特定用户组可见”
    免费版本 1.0.3111 行 / 5.6 KBHook / 路由 / 后台页
  • ⭐️glod
    [performance]性能优化
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(红区钩子 topic.after_render / reply.after_render 调用链内未发现数据库读取,配置输出均经 h() 转义)。 ## ⚡ 性能问题 未发现明显问题(页面缓存、查询缓存与并发锁设计合理,未发现循环逐条查询)。 ## 🐛 功能/规范缺陷 1. 跨插件读取:plugin.php
    免费版本 1.8.51493 行 / 69 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [parsedown_markdown]Parsedown Markdown
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 整体结构清晰,@提及 / @用户 #楼层 链接与核心格式一致,渲染钩子内无数据库读取,符合红区规则。以下为可优化点。 ## 🔒 安全问题 未发现可实际利用的漏洞,但有一处纵深防御建议:`plugin.php:2076` 仅开启 Parsedown 1.8.0(2018 版)的 safeMode,并把未经 `h()` 转义的原始文本交给第三方解
    免费版本 1.0.02091 行 / 57 KBHook
  • 🌞bbs1org
    [github_mirror]GitHub镜像
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - 下载入口未登录即可使用且无频率限制。`plugin.php:531-537` 的 `github_mirror_page()` 只调 `require_post()`、未调 `need_login()`,`plugin.php:657` 将其注册为公开路由;匿名访客可反复提交 GitHub 地址,让服务器代下并回传最高
    免费版本 1.0.4662 行 / 41.4 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [mcp_server]MCP Server
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 整体实现规范、参数化查询到位、版块/用户组权限与发帖间隔校验完整,无 SQL 注入、XSS 或红区 DB 读问题。以下为少量可优化点。 ## 🔒 安全问题 未发现明显问题。Token 采用 SHA-256 存储、hash_equals 比较,写入操作均有权限与频率校验。仅一处可留意:`plugin.php:41-44` 的 `site.clo
    免费版本 1.1.11838 行 / 48.7 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [x_skin]X 风格皮肤(日间)
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。用户名、标题、搜索词等用户输入输出均经 `h()` 转义;红区钩子 `topic.after_render`/`reply.after_render` 内无数据库读取。 ## ⚡ 性能问题 未发现明显问题。未在红区钩子内读库,无循环逐条查询。 ## 🐛 功能/规范缺陷 1. 全局样式覆盖通用标签:plugi
    免费版本 2.4.8417 行 / 57.6 KBHook
  • 🌞bbs1org
    [bing_wallpaper]Bing 每日壁纸
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - `plugin.php:71-91` 的 `bing_wallpaper_http_get()` 开启了重定向跟随,但未设置重定向上限、协议白名单与响应体大小上限。建议补 `CURLOPT_MAXREDIRS`、`CURLOPT_PROTOCOLS` 并用 writefunction 限流,跟随重定向时逐跳重新校验目标
    免费版本 1.7.3669 行 / 45.3 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [invite_code]邀请码
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(邀请码经 normalize 白名单过滤,页面输出均经 h() 转义,写操作有全局 CSRF 校验)。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 1. 事务内调用自带事务函数:`invite_code_after_user_save()` 在 `tx()`(plugin.php:122
    免费版本 1.1.0506 行 / 30.8 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [better_topic_list]更好的帖子列表
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(用户名/标题/版块名等输出均经 `h()` 转义,SQL 全部参数化,API 无写入操作)。 ## ⚡ 性能问题 - 每个主题页在 `page.footer` 钩子内 `row('app_topics','id',...)`(plugin.php:226)仅为了写高亮 Cookie 多执行一次查询。建议复用
    免费版本 1.2.13645 行 / 25.3 KBHook / 路由 / 后台页
  • 🌏桃子大人
    [donate]弹幕打赏
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(SQL 均参数化、输出均经 h()、写操作有 need_login/require_post/CSRF,积分扣除带余额守卫)。 ## ⚡ 性能问题 未发现明显问题(topic.content_after 与 reply.after_render 回调内无数据库读取,打赏记录走 AJAX 引导加载,未在渲染循
    免费版本 1.17.6901 行 / 48 KBHook / 路由 / 后台页
  • 🌛awinds
    [user_api]用户 API
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。HMAC-SHA256 签名用 `hash_equals` 恒时比较,时间戳 + 一次性 nonce(UNIQUE 去重)防重放,IP 白名单支持 CIDR,CSRF 豁免仅针对 `user_api` 路由,默认关闭;密码 `password_hash` 存储,SQL 全部参数化,错误不泄露细节。 ## ⚡
    免费版本 1.4.1853 行 / 43.9 KBHook / 路由 / 后台页
  • ⭐️307
    [user_card]用户名片悬浮
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(接口需登录、查询已参数化、返回数据以 textContent 渲染,无 SQL 注入与 XSS)。 ## ⚡ 性能问题 - 悬停接口无缓存:每次悬停发起一次请求,服务端执行 1 次 `row` 加 2 次 `COUNT`(第 12-13 行),频繁悬停会放大查询量。建议把两个 COUNT 合并为一条 SQL
    免费版本 1.0.0172 行 / 7.6 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [fxxk_you_robot]去你的机器人
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - `plugin.php:254-255/264/266` 把 Turnstile 秘密密钥与 JWT 密钥明文回显到后台表单 `value`,违反“密钥不得出现在页面”。建议改为输入框留空、显示“已保存,留空不修改”。 - `plugin.php:194` 跳转只拦 `//` 开头,未校验绝对 URL 与控制字符,存在
    免费版本 1.1.0291 行 / 12.5 KBHook / 路由 / 后台页
  • 🌛Anonymous
    [ai_summary]AI 文章摘要
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。接口地址做了 SSRF 校验与解析地址固定、响应体限长、API Key 不回显,整体安全实现较规范。 ## ⚡ 性能问题 1. 红区钩子内数据库读取:manifest 注册 `topic.after_render`(plugin.php:1741),回调在 1719 行执行 `one()` 查询摘要表,并经
    免费版本 1.0.11750 行 / 89 KBHook / 路由 / 后台页
  • 🌏桃子大人
    [leaderboard]用户榜单
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(榜单 SQL 均参数化,用户名/用户组等输出前均经 h() 转义)。 ## ⚡ 性能问题 1. 缓存失效时重复查询:`leaderboard_cache_fresh()` 先 `leaderboard_query()`(plugin.php:138)再 `leaderboard_cache_write()`
    免费版本 1.2.7526 行 / 31.2 KBHook / 路由 / 后台页
  • ⭐️dashabi
    [wy-image-upload]wy图片上传
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 图片上传到第三方:`plugin.php:5` 把上传端点硬编码为 `file.sang.pub/api/upload`,用户图片会离开本站发往不受站长控制的第三方服务器,且无后台配置与单用户频率/配额限制,存在隐私与滥用风险。建议提供可配置端点并默认关闭,同时增加每用户上传频率与大小配额。 ## ⚡ 性能问题 未发
    免费版本 1.3.0334 行 / 16.6 KBHook / 路由
  • 🌛233
    [browsing_history]浏览历史与未读
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 导入 JSON 存在 DOM XSS 风险:render() 用 innerHTML 拼接 href="/topic/'+r.topicId+'#'+(r.lastSeenFloor||0)+'"(plugin.php:8),而导入分支 put(KEY,x.records) 未校验字段类型,构造的导入文件可注入脚本(tit
    免费版本 1.0.2113 行 / 13.9 KBHook / 路由
  • 🌛233
    [quote_threads]引用楼中楼
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(红区钩子回调链内无数据库读取,正则无回溯风险,注入的楼层为整数)。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 - 多页时父楼层计算偏移:第 10 行用当前页内索引 `$i+1` 当作楼层,未加页码偏移 `($page-1)*$page_size`,第 2 页起通过 `replyid=`
    免费版本 1.6.7533 行 / 26.5 KBHook
  • 🌛233
    [meilisearch_search]Meilisearch 全文搜索
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。搜索按版块浏览权限(allow_view_groups)过滤,SQL 全部参数化,管理页需 need_admin 且表单带 form_token。仅提醒:默认 endpoint 为 `127.0.0.1:7700`(plugin.php:10),若改成远程明文 http 地址,API Key 会以明文 Be
    免费版本 1.5.0930 行 / 55.4 KBHook / 路由 / 后台页
  • 🌛233
    [direct_messages]私信会话
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(SQL 全部参数化,输出均已 h() 转义,写操作有全局 CSRF 校验)。 ## ⚡ 性能问题 未发现明显问题(会话列表与用户信息通过 rows_by_ids 批量读取,未读计数有请求级缓存)。 ## 🐛 功能/规范缺陷 1. 私有 Hook 未加插件前缀:`plugin.php:75` 的 `notif
    免费版本 1.4.7356 行 / 29.6 KBHook / 路由
  • 🌛秦始黄
    [sb_limit_edit_time]帖子编辑时间限制
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 参数化、编辑权限在 before_save 与 topic.can_manage 双重校验,管理员豁免逻辑正确。 ## ⚡ 性能问题 红区钩子内存在数据库读:plugin.php:120-131 sb_limit_edit_time_before_render(挂 topic.before_rend
    免费版本 1.2.5201 行 / 8.8 KBHook / 后台页
  • 🌞bbs1org
    [points_rewards]积分规则
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 均已参数化,输出均已用 h() 转义,附件路径有 `^[a-f0-9]{64}\.[a-z0-9]{1,25}$` 白名单校验。 ## ⚡ 性能问题 未发现明显问题。积分明细查询使用 IN 批量取主题标题,无逐条查询(N+1)。 ## 🐛 功能/规范缺陷 1. 附件下载奖励的 event_key 不
    免费版本 1.2.35462 行 / 32.4 KBHook / 后台页
  • 🌛秦始黄
    [direct_message_limit]私信限制
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 代码结构清晰、后台鉴权与 CSRF 到位,但核心 Hook 不存在导致插件当前无法生效,需优先解决。 ## 🔒 安全问题 未发现明显问题。后台入口调用 `need_admin()`,表单含 `form_token()`。 ## ⚡ 性能问题 未发现明显问题。限流为单条 `COUNT(*)` 聚合查询,无循环查询。 ## 🐛 功能/规范缺陷 1
    免费版本 1.0.155 行 / 3.1 KBHook / 后台页
  • 🌛freepayzz
    [self_service_ads]自助广告
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显 SQL 注入/XSS。URL 与颜色均白名单校验、内网图片地址被拒绝、积分扣减在事务内以 `points>=?` 条件原子完成,CSRF 由全局校验覆盖。 ## ⚡ 性能问题(重要) - `plugin.php:488` 在 `reply.after_render` 红区钩子内对每个回帖执行 `one('SEL
    免费版本 1.0.0554 行 / 40.7 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [ip_history]IP 历史记录
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - IP 禁言可被请求头伪造绕过。`plugin.php:51` 读取 `HTTP_CLIENT_IP / HTTP_CF_CONNECTING_IP / HTTP_X_FORWARDED_FOR` 等客户端可任意伪造的头,`plugin.php:166` 的 `ip_history_can_speak()` 据此判定是否
    免费版本 1.4.1659 行 / 39.3 KBHook / 后台页
  • 🌞bbs1org
    [poll]投票
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(投票路由有 `require_post`+`need_login`,配置与关闭/开启操作有权限与 CSRF 校验,SQL 全部参数化,用户数据输出均经 `h()` 转义)。 ## ⚡ 性能问题 - 红区钩子内存在数据库读取:`topic.after_render` 注册了 `poll_render_topi
    免费版本 1.3.0540 行 / 37.9 KBHook / 路由 / 后台页
  • 🌏桃子大人
    [game_center_sudoku]数独
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题(重要) - `plugin.php:261` 的用时 `$elapsed` 直接取自客户端 `$_POST`,且 `plugin.php:260/265-267` 用公开的确定性种子重建答案,`plugin.php:285-287` 再据客户端用时发放最高 1000 积分。用户可固定提交 `elapsed=0` 持续刷满积
    免费版本 1.0.0411 行 / 20.9 KBHook
  • ⭐️307
    [pin_expiry]置顶自动到期
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 高危(越权置顶):plugin.php:19、39 用 `can_manage_topic($t)` 放行,而核心的 `can_manage_topic` 对「主题作者本人」也返回 true(index.php:2235)。于是任何普通用户都能通过本插件把自己的主题置顶(plugin.php:50 `set_pinned_
    免费版本 1.0.091 行 / 4.4 KBHook / 路由 / 后台页
  • 🌏桃子大人
    [game_center_guess]猜数字
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。押注值已做 1~100 边界钳制,无 SQL、无文件操作,输出均经转义。 ## ⚡ 性能问题 未发现明显问题。插件为无表纯逻辑游戏,无循环查询与外部请求。 ## 🐛 功能/规范缺陷 1. 赔付期望值为正(严重):每次消耗 10 积分,猜 50 时平均赔付约 24 分(0.01×500 + 0.10×100
    免费版本 1.0.0212 行 / 10.7 KBHook
  • 🌏桃子大人
    [game_center]游戏中心
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(SQL 均参数化、输出均经 h() 转义、下注入口有 need_login/require_post 与 CSRF 校验)。 ## ⚡ 性能问题 1. N+1 查询:游戏大厅(plugin.php:198-200)与后台(:438-441)在 foreach 内逐游戏调用 `game_center_toda
    免费版本 1.2.0752 行 / 42.9 KBHook / 路由 / 后台页
  • 🌛Anonymous
    [danmaku_react]弹幕回复
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。 ## ⚡ 性能问题 1. 红区 DB 读:`danmaku_react_topic_after_render` 注册于 `topic.after_render`(红区钩子,plugin.php:1200),其调用链 `danmaku_react_panel_html → danmaku_react_rec
    免费版本 1.0.41216 行 / 70.6 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [code-highlight]代码高亮与一键复制
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 运行时从第三方 CDN(plugin.php:205-207)加载 highlight.js 与主题 CSS,未加 integrity/crossorigin 校验。CDN 一旦被篡改,会在所有含代码块的页面执行任意脚本,且该 CDN 不稳定时功能失效。建议自托管资源,或至少加 SRI 并做本地回退。 ## ⚡ 性能问题
    免费版本 1.2.0566 行 / 18.9 KBHook
  • ⭐️altzin
    [open_login]开放登录
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 回调地址无主机白名单:plugin.php:95-118 仅校验 http/https 与 host 存在,未限制目标主机,273 行 go() 会把用户重定向到任意(含私网/环回)主机并附带授权码,存在开放重定向风险。建议增加可选主机白名单配置,至少拦截内网地址。授权码为 128 位随机值,无 SQL 注入、XSS,兑换
    免费版本 1.0.8423 行 / 17.8 KBHook / 路由 / 后台页
  • 🌛233
    [paste_image_upload]粘贴图片上传
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(纯前端脚本,不涉及数据库与权限操作)。 ## ⚡ 性能问题 - plugin.php:112 对 `document.body` 以 `subtree:true` 观察全页所有 DOM 变更并逐个调用 `addHints`,任意节点变化都触发遍历。建议把观察范围限定到编辑器/表单容器,并跳过非 Elemen
    免费版本 1.0.8127 行 / 7.2 KB
  • 🌞bbs1org
    [blog_skin]博客皮肤
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 page.head 直接注入 Google Fonts 外链(plugin.php:248-250),未加 SRI 校验,会把访客 IP 与页面信息暴露给第三方,且该域名在大陆常不可用。建议改为自托管字体或直接使用系统字体栈,去掉外链。 ## ⚡ 性能问题 通过 topic.list_columns 把完整正文 body
    免费版本 1.2.4320 行 / 24 KBHook
  • 🌏nodebuy
    [rainbow_login]彩虹聚合登录
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 应用密钥经 URL 传递:plugin.php:122 把 appkey 拼进 GET 查询串,会随请求行写入访问日志,建议改用 POST 或确认接口是否支持更安全的传参方式。 2. 自动注册未限流:plugin.php:213-234 直接 INSERT app_users,未走核心注册的 `security.ra
    免费版本 1.0.2491 行 / 29.1 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [pow-fxxk-robot]去你的机器人-原生版
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - 跳转目标未校验:plugin.php:373 将 `$_SERVER['REQUEST_URI']` 存入跳转地址,336/343、391、572 直接用于服务端 `go()` 与前端 `window.location.href`,未按核心 `consume_auth_return_url` 的模式拒绝 `//` 开头
    免费版本 1.0.0615 行 / 23.6 KBHook / 路由
  • ⭐️dashabi
    [tg-image-upload]TG图片上传
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - 【中】代理地址 SSRF 校验存在 DNS 重绑定(TOCTOU)与保留段覆盖不全。plugin.php:48 `$ip = (string)gethostbyname($host);` 只解析一次且仅取 IPv4,校验后 plugin.php:93/568/687/722 的 curl 会再次解析,攻击者控制的域名可
    免费版本 2.2.0811 行 / 36.7 KBHook / 路由 / 后台页
  • 🌛freepayzz
    [client_guard]前端发布加固
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。(产物路径由 sha256 指纹构成,路由用 hash_equals 校验版本,无 SQL/路径穿越风险) ## ⚡ 性能问题 未发现明显问题。(若 Hook 生效,按请求读全量 JS 并去注释,需留意后续缓存命中) ## 🐛 功能/规范缺陷 1. 关键:manifest 注册的 Hook `client_
    免费版本 1.0.0207 行 / 8.9 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [puppet_posting]马甲发帖
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 整体实现简洁,SQL 参数化、权限门槛(can_manage)与 @@ 指令解析正确,非管理员输入不受影响。以下为需改进项。 ## 🔒 安全问题 `plugin.php:6` 仅以 `can_manage()` 作为门槛,`plugin.php:15-18` 对已存在用户名直接返回其 id,未排除站长(uid=1)或其他管理员,也无审计记录—
    免费版本 1.1.289 行 / 4.1 KBHook / 后台页
  • 🌞bbs1org
    [attachment_upload]附件上传
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - 【高】SVG 文件以 `.svg` 后缀落盘并被 Web 直出,存在存储型 XSS 风险。plugin.php:127 白名单含 `svg`,plugin.php:138 的 `return $ext . (attachment_upload_allowed_ext($ext) ? '' : '1');` 使 svg
    免费版本 1.1.7533 行 / 44.6 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [batch_management]内容批量管理
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 回收站冗余存储敏感信息:plugin.php:25 把被删用户整行(含邮箱、密码哈希)序列化存入 `plugin_batch_management_trash`,并在 plugin.php:406 于后台以 `<pre>` 明文展示。建议对邮箱、密码哈希等字段脱敏或剔除后再入库。 ## ⚡ 性能问题 未发现明显问题(列表查
    免费版本 1.4.3694 行 / 46 KBHook / 后台页
  • 🌛freepayzz
    [modsecurity]ModSecurity 防火墙
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现直接的注入/越权漏洞。所有 POST 写操作经全局 CSRF 与 `need_admin()` 保护,SQL 均参数化,日志对 COOKIES/HEADERS 命中内容做脱敏,封禁/解封走 upsert。整体安全设计良好。 ## ⚡ 性能问题 未发现明显问题。`app.boot` 每请求仅一次 IP 封禁查询(CC
    免费版本 1.3.31354 行 / 109.9 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [user_review]用户和内容人工审核
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 邮箱验证码可被爆破:`user_review_check_email_code`(plugin.php:648-656)只校验 6 位数字码,验证尝试无次数/频率限制(仅发送侧 624-629 按 IP 限频)。攻击者可反复提交穷举验证码,绕过注册或改邮箱的邮箱归属校验。建议对验证码校验加按 IP/邮箱的失败计数与锁
    免费版本 1.6.312116 行 / 146.2 KBHook / 路由 / 后台页
  • 🌛233
    [content_filter]不看 / 爱看 TA
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. DOM XSS:`plugin.php:14` 的 `apply()` 把作者名/版块名直接拼进 `innerHTML`(`b.innerHTML='<span>已折叠 · '+String(x.author||x.forum||'匹配内容')...`),未转义。作者名/版块名来自页面文本,若包含 `<` 等字符会被
    免费版本 1.0.119 行 / 6.6 KBHook / 路由
  • ⭐️350
    【插件审计】bbs1.org 全站 132 个免费插件安全审查报告(对照 AI 开发规则)
    📣 本报告已覆盖以下 24 位插件作者的作品,修复意见见上方清单对应条目,欢迎核对、跟帖讨论: @bbs1org @niu @freepayzz @glod @蓝太阳 @秦始黄 @233 @uscncn @x @one @jesen @banming @altzin @beku @warn.jp @dashabi @桃子大人 @Anonymous @307 @awinds @nodebuy @ch
  • 🌞bbs1org
    [mp3_player]MP3 附件播放器
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 流媒体路由 plugin.php:98-155 `mp3_player_stream_page` 只做文件名白名单 `^[a-f0-9]{64}\.mp3$` 校验后直接 readfile,未做登录与主题/版块可见性校验:任何拿到内容哈希者都能读取 UPLOAD_DIR 中的 MP3(含隐藏/私密版块附件)。建议在路
    免费版本 1.0.261914 行 / 77.7 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [better_notice]更好的通知
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - CSRF 豁免范围过大:`request.csrf_exempt` 对整个 `better_notice_api` 路由返回 true(plugin.php:35),导致 read_one/unread_one/read_all/unread_all 等写操作(plugin.php:163/165 等)可被跨站请求伪造
    免费版本 1.2.11224 行 / 45.3 KBHook / 路由
  • 🌏mingmeo
    [checkin_captcha]更好的每日签到 - 竹知了与人机验证
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 开屏红包引导脚本把原始请求串直接拼入 JS(plugin.php:970 `window.location.href = '{$_SERVER['REQUEST_URI']}?a=checkin_captcha';`),未转义即输出到页脚,可被构造链接造成反射型 XSS。建议改用 `route_url('checki
    免费版本 1.2.11014 行 / 48.6 KBHook / 路由 / 后台页
  • 🌛Anonymous
    [reply_visible]回复可见
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 删除回复后仍能查看隐藏内容:plugin.php:280 判断“是否已回复”时查询 `app_replies WHERE topic_id=? AND user_id=?`,未排除已删除回复(核心对回复是软删除,仅将 body 置空)。建议追加 `AND body != ''`,使删除唯一回复后重新锁定。 ## ⚡
    免费版本 1.0.0649 行 / 30.1 KBHook / 后台页