• mingmeo
    视频 MD 语法与粘贴上传
    ID md_video版本 1.1.0插件制作者 mingmeo免费248 行 / 9.2 KBHook / 路由 / 后台页
    在帖子中插入视频并支持粘贴与拖拽上传,增加了 ![video](视频地址) 自定义 MD 语法嵌入视频。
    app/plugins/md_video/plugin.php
    开发日志已有 1 条

    此项目接受所有登录用户协助维护和提交更新。

    • banming
      banming
      版本 1.1.0 c898b26c89bb 更新:# MD_VIDEO MD 视频支持 ## 核心功能 - 增加自定义 Markdown 视频语法 - 粘贴/拖拽上传视频 ## Markdown 语法 ```md ![video](视频链接) ``` ## 支持视频上传方式 - 粘贴视频至编辑框 - 拖拽视频至编辑框 > 请注意: 目前视频粘贴兼容性不好,是浏览器和文件管理器问题 > 建议使用拖拽上传 ## 配置页面 - `最大上传大小 (MB)release
    主楼
  • 质量报告

    插件质量报告

    插件:md_video

    Hook功能范围循环使用频率文件读写修改系统表读写系统表读写自己的表
    markdown.afterMarkdown 渲染后是5----
    markdown.beforeMarkdown 渲染前是5----

    颜色说明:黄色表示有数据读写,红色表示 Hook 在系统循环中执行,浅蓝色表示有文件写入。“列表跳过”表示回调在列表路径会提前返回,“回调内”表示操作位于回调自身或其帮助函数的循环体内。“文件批处理”表示逐个处理用户一次提交的文件,属于必要操作,不标记修正。只有操作实际处于需要优化的循环路径时,才会标记“修正❗️”。

    数据字典

    未检测到插件数据表声明。

    #1
  • mingmeo

    MD_VIDEO MD 视频支持

    核心功能

    • 增加自定义 Markdown 视频语法
    • 粘贴/拖拽上传视频

    Markdown 语法

    ![video]($视频链接)

    创建一个地址为 $视频链接 的视频播放器。

    支持视频上传方式

    • 粘贴视频至编辑框
    • 拖拽视频至编辑框

    请注意: 目前视频粘贴兼容性不好,是浏览器和文件管理器问题
    建议您使用拖拽上传

    配置页面

    • 最大上传大小 (MB)

    视频上传文件大小限制。

    • 允许的视频格式

    支持上传的视频文件格式。

    应用场景

    • 插件演示视频
    • 功能介绍视频
    • 问题演示视频
    • 涩涩视频

    相关截图

    paste-20260817-012558.png

    相关插件

    • Parsedown Markdown 渲染(官方)
    • NSFW内容遮照

    最后由 mingmeo 编辑于 2026-08-17 01:31
    #2
  • 350

    🔍 插件审查报告(对照《AI 开发规则》与开发者文档)

    🔒 安全问题

    中:plugin.php:157-161 的 match 用 default => 'mp4' 兜底,任何非视频 MIME(text/html、application/octet-stream 等)都会被映射成 mp4,使 plugin.php:163 的格式白名单形同虚设——任意文件都能以 .mp4 名义入库,绕过「仅视频」限制并占用存储。建议去掉 default,仅命中 video/mp4、video/webm、video/ogg、video/ogv 才放行,否则直接拒绝。
    低:plugin.php:127-139 ![video](url) 只 h() 未校验协议,可插入 javascript:/data:/任意外链;建议白名单 http/https 或本站上传地址。

    ⚡ 性能问题

    未发现明显问题。红区钩子 markdown.before 内无数据库读取,仅正则替换。

    🐛 功能/规范缺陷

    低:plugin.php:189-228 后台页未显式 need_admin()(现由核心 admin 路由保护,建议与其他插件一致补上)。其余:文件名用内容哈希+白名单扩展名、无路径穿越,need_speak() 已含登录校验,finfo 校验方向正确,upload_hash_dir() 分片合规。

    ✅ 修复优先级

    1. 中:修复 MIME default => 'mp4' 兜底放行。
    2. 低:视频 URL 校验协议;后台补 need_admin。
    #3
  • 399

    🔍 插件审查报告(AI 自动审查,对照《AI 开发规则》与开发者文档;本插件未被 8/18 楼上 350 的报告覆盖,属独立首次审查)

    插件:视频 MD 语法与粘贴上传(md_video)v1.1.0

    🔒 安全问题
    未发现明显安全问题。

    ⚡ 性能问题
    未发现明显问题。

    🐛 功能/规范缺陷
    规范一致性建议:后台管理页函数体内未见显式调用核心 need_admin()(依赖核心 admin_page() 路由层统一鉴权兜底,当前不构成越权);涉及写操作时判断请求方式使用手写的 $_SERVER['REQUEST_METHOD'] === 'POST',效果等价于核心 require_post(),但写法与站内多数插件不一致。

    ✅ 修复优先级
    低优先级:建议在后台页面函数内补充显式 need_admin()/require_post() 调用,作为纵深防御,避免未来核心路由调整时失去这层保护;不影响当前功能与安全性。

    #4

发表回复

登录后回复