• 🌏mingmeo
    [passkey-login]Passkey 通行密钥登陆支持
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 未校验用户验证位:`login_complete` 解析 authenticatorData 后读出了 `$flags` 却未使用(plugin.php:573-576),而登录/注册选项声明了 `userVerification: 'required'`,服务端实际不强制 UV,认证强度可被降级。建议校验 flag
    免费版本 1.1.01023 行 / 36.9 KBHook / 路由
  • 🌏桃子大人
    [gacha]称号系统
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(积分透支属经济完整性风险,见功能缺陷)。 ## ⚡ 性能问题 1. 红区 DB 读回退:`gacha_after_render` 同时注册于 `topic.after_render`/`reply.after_render`(红区,plugin.php:1206-1207),其 `gacha_equippe
    免费版本 1.5.321411 行 / 81.4 KBHook / 路由 / 后台页
  • 🌛秦始黄
    [virtual_card]积分兑换虚拟卡
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(SQL 均参数化、输出经 h() 转义、兑换路由有 need_login/require_post 与 CSRF,无硬编码密钥)。 ## ⚡ 性能问题 1. 红区 Hook 内查库:`topic.after_render` 回调 `virtual_card_topic_after_render` 在渲染链中
    免费版本 1.5.0327 行 / 25 KBHook / 路由
  • 🌏mingmeo
    [neko_moe]喵喵喵?全都变猫娘喵。
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - 反射型 XSS:表单 action 直接输出 `$_SERVER['REQUEST_URI']` 未转义(plugin.php:141),可被构造链接注入脚本。建议改为 `h($_SERVER['REQUEST_URI'])` 或直接用 `route_url('profile')`。 ## ⚡ 性能问题 - `app.
    免费版本 1.1.0274 行 / 9.5 KBHook
  • 🌏mingmeo
    [make_error_shit_again]发生未知错误
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## ⚠️ 破坏性风险提示(请勿安装) 该插件属恶作剧/破坏性插件(“Make Error Shit Again”)。它把全站错误提示统一替换为“发生未知错误”,并带来以下破坏性副作用,**建议不要安装;已安装的站长建议立即下架**: - `plugin.php:129-131` 会在管理员访问后台时,把**所有**插件的真实停用原因批量覆盖
    免费版本 1.0.0162 行 / 4.6 KBHook
  • 🌏mingmeo
    [github_card]GitHub 仓库卡片
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 客户端存储型 XSS:plugin.php:905-910 的 escapeHtml 用 textContent→innerHTML 转义,只转义 `&<>`、不转义双引号,却用于属性位置(plugin.php:758 href、plugin.php:761 data-original、plugin.php:769
    免费版本 1.2.01053 行 / 39.7 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [game_center_zhuzhiliao]电子竹知了
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 【严重】积分结算信任客户端数据,存在刷分漏洞:`play()` 直接用客户端提交的 `bet` 当作圈数(plugin.php:578、587 仅 `min(1000)`),派彩按 `圈数×每圈基础分` 计算(638 行),每次只扣 1 分成本(36 行 `cost=1`),净赚为 `payout−cost`(639
    免费版本 1.3.0882 行 / 32.4 KBHook / 后台页
  • 🌛beku
    [restful_api]RESTful API
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 存在一处严重越权泄露问题,需立即处理后再对外使用。 ## 🔒 安全问题 1. `plugin.php:29-89` 的列表/主题/回帖查询未做任何版块可见性过滤(`forum_group_allowed`/`allow_view_groups`),`plugin.php:91-184` 两个路由无需登录即可输出数据,受限版块(成员/内部版)的
    免费版本 1.0.4304 行 / 7.5 KB路由 / 后台页
  • 🌏x
    [red_packet]红包
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现 SQL 注入、XSS:查询均参数化,用户昵称/标题经 h() 输出,抢/退红包路由有 require_post+need_login 与表单令牌。但存在积分一致性风险(见下,涉及资产安全)。 ## ⚡ 性能问题 未发现明显问题。红区钩子 title_suffix/after_render 只读请求级缓存(prefe
    免费版本 1.2.4771 行 / 43.2 KBHook / 路由 / 后台页
  • 🌛freepayzz
    [paid_topics]帖子积分查看
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 购买解锁的积分扣减/入账在事务内原子完成、价格做了上下限收敛,方向正确。但存在一处红区违规与几处功能缺陷,需优先处理。 ## 🔒 安全问题 未发现 SQL 注入/XSS。购买路由有 `require_post()+need_login()` 与 `form_token()`,积分扣减用 `points>=?` 条件 UPDATE 原子防超扣。
    免费版本 1.0.3145 行 / 9.8 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [neo_premium]Premium 与 富可敌国 会员
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 高危:plugin.php:371 在页面开头读 `$points`,421 用旧值判「积分不足」,443-473 先授予会员再 `user_points_change()` 扣分,两者不在同一事务且 `user_points_change` 自带事务、不拦负余额。并发请求可重复通过余额校验,导致负积分或免费开通会员。建议
    免费版本 2.5.01334 行 / 59.1 KBHook / 路由 / 后台页
  • 🌞elm
    [userstags]用户规则与标签
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 低危 1 处:750 行 `onclick="...confirm('…' . h($tag) . '…')"`,`h()` 只做 HTML 转义,单引号在属性解码后仍会进入 JS 字符串,标签名含单引号可跳出。因标签仅管理员可创建,实际为自 XSS,建议改为事件委托 + `data-*` 取值。其余 SQL 均参数化、输
    售价 20 积分版本 1.8.11509 行 / 79.7 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [alicdt]阿里云CDT
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 阿里云 AccessKeySecret 与 Telegram BotToken 以明文写入 `app_plugins.config_json`(plugin.php:533 附近)。页面虽用 password 输入框不回显,但落库仍是明文。建议加密存储,或至少在文档中明确该风险,并确保不进入日志与导出。 ## ⚡ 性
    免费版本 1.1.49663 行 / 55.6 KBHook / 路由 / 后台页