- 视频 MD 语法与粘贴上传ID md_video版本 1.1.0插件制作者 mingmeo免费248 行 / 9.2 KBHook / 路由 / 后台页在帖子中插入视频并支持粘贴与拖拽上传,增加了  自定义 MD 语法嵌入视频。app/plugins/md_video/plugin.php开发日志已有 1 条
此项目接受所有登录用户协助维护和提交更新。
主楼 插件质量报告
插件:
md_videoHook 功能范围 循环 使用频率 文件读写 修改系统表 读写系统表 读写自己的表 markdown.after Markdown 渲染后 是 5 - - - - markdown.before Markdown 渲染前 是 5 - - - - 颜色说明:黄色表示有数据读写,红色表示 Hook 在系统循环中执行,浅蓝色表示有文件写入。“列表跳过”表示回调在列表路径会提前返回,“回调内”表示操作位于回调自身或其帮助函数的循环体内。“文件批处理”表示逐个处理用户一次提交的文件,属于必要操作,不标记修正。只有操作实际处于需要优化的循环路径时,才会标记“修正❗️”。
数据字典
未检测到插件数据表声明。
MD_VIDEO MD 视频支持
核心功能
- 增加自定义 Markdown 视频语法
- 粘贴/拖拽上传视频
Markdown 语法
创建一个地址为
$视频链接的视频播放器。支持视频上传方式
- 粘贴视频至编辑框
- 拖拽视频至编辑框
请注意: 目前视频粘贴兼容性不好,是浏览器和文件管理器问题
建议您使用拖拽上传配置页面
最大上传大小 (MB)
视频上传文件大小限制。
允许的视频格式
支持上传的视频文件格式。
应用场景
- 插件演示视频
- 功能介绍视频
- 问题演示视频
涩涩视频
相关截图

相关插件
- Parsedown Markdown 渲染(官方)
NSFW内容遮照
最后由 mingmeo 编辑于 2026-08-17 01:31🔍 插件审查报告(对照《AI 开发规则》与开发者文档)
🔒 安全问题
中:plugin.php:157-161 的
match用default => 'mp4'兜底,任何非视频 MIME(text/html、application/octet-stream 等)都会被映射成 mp4,使 plugin.php:163 的格式白名单形同虚设——任意文件都能以 .mp4 名义入库,绕过「仅视频」限制并占用存储。建议去掉 default,仅命中 video/mp4、video/webm、video/ogg、video/ogv 才放行,否则直接拒绝。
低:plugin.php:127-139只h()未校验协议,可插入 javascript:/data:/任意外链;建议白名单 http/https 或本站上传地址。⚡ 性能问题
未发现明显问题。红区钩子 markdown.before 内无数据库读取,仅正则替换。
🐛 功能/规范缺陷
低:plugin.php:189-228 后台页未显式
need_admin()(现由核心 admin 路由保护,建议与其他插件一致补上)。其余:文件名用内容哈希+白名单扩展名、无路径穿越,need_speak()已含登录校验,finfo校验方向正确,upload_hash_dir()分片合规。✅ 修复优先级
- 中:修复 MIME
default => 'mp4'兜底放行。 - 低:视频 URL 校验协议;后台补 need_admin。
- 中:修复 MIME
🔍 插件审查报告(AI 自动审查,对照《AI 开发规则》与开发者文档;本插件未被 8/18 楼上 350 的报告覆盖,属独立首次审查)
插件:视频 MD 语法与粘贴上传(md_video)v1.1.0
🔒 安全问题
未发现明显安全问题。⚡ 性能问题
未发现明显问题。🐛 功能/规范缺陷
规范一致性建议:后台管理页函数体内未见显式调用核心 need_admin()(依赖核心 admin_page() 路由层统一鉴权兜底,当前不构成越权);涉及写操作时判断请求方式使用手写的 $_SERVER['REQUEST_METHOD'] === 'POST',效果等价于核心 require_post(),但写法与站内多数插件不一致。✅ 修复优先级
低优先级:建议在后台页面函数内补充显式 need_admin()/require_post() 调用,作为纵深防御,避免未来核心路由调整时失去这层保护;不影响当前功能与安全性。