bbs1org
开发者
关于产品
插件专辑
全部
搜索
全部主题
交流
有用
建议
问题
程序
插件
网盘
主题
回帖
积分
收藏
🌞
[rss_subscription]RSS 输出
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. RSS 输出未做版块可见性过滤(plugin.php:44)。查询直接取全部 `app_topics`,未按 `app_forums.allow_view_groups` 过滤。核心主题列表用 `forum_group_allowed()` 限制受限版块,但 RSS 路由是无需登录的公开页面,会把“仅特定用户组可见”
免费
版本 1.0.3
111 行 / 5.6 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
7
bbs1org
插件
RSS
订阅
插件
⭐️
[performance]性能优化
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(红区钩子 topic.after_render / reply.after_render 调用链内未发现数据库读取,配置输出均经 h() 转义)。 ## ⚡ 性能问题 未发现明显问题(页面缓存、查询缓存与并发锁设计合理,未发现循环逐条查询)。 ## 🐛 功能/规范缺陷 1. 跨插件读取:plugin.php
免费
版本 1.8.5
1493 行 / 69 KB
Hook / 路由 / 后台页
glod
2026-08-18
插件
10
399
性能优化
稳定性
页面访问
插件
🌞
[parsedown_markdown]Parsedown Markdown
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 整体结构清晰,@提及 / @用户 #楼层 链接与核心格式一致,渲染钩子内无数据库读取,符合红区规则。以下为可优化点。 ## 🔒 安全问题 未发现可实际利用的漏洞,但有一处纵深防御建议:`plugin.php:2076` 仅开启 Parsedown 1.8.0(2018 版)的 safeMode,并把未经 `h()` 转义的原始文本交给第三方解
免费
版本 1.0.0
2091 行 / 57 KB
Hook
⭐
bbs1org
2026-08-18
插件
4
350
插件
Markdown
排版
插件
🌞
[github_mirror]GitHub镜像
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - 下载入口未登录即可使用且无频率限制。`plugin.php:531-537` 的 `github_mirror_page()` 只调 `require_post()`、未调 `need_login()`,`plugin.php:657` 将其注册为公开路由;匿名访客可反复提交 GitHub 地址,让服务器代下并回传最高
免费
版本 1.0.4
662 行 / 41.4 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
4
350
GitHub镜像
下载管理
文件下载
插件
🌞
[mcp_server]MCP Server
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 整体实现规范、参数化查询到位、版块/用户组权限与发帖间隔校验完整,无 SQL 注入、XSS 或红区 DB 读问题。以下为少量可优化点。 ## 🔒 安全问题 未发现明显问题。Token 采用 SHA-256 存储、hash_equals 比较,写入操作均有权限与频率校验。仅一处可留意:`plugin.php:41-44` 的 `site.clo
免费
版本 1.1.11
838 行 / 48.7 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
12
bbs1org
论坛
AI助手
通知
插件
🌞
[x_skin]X 风格皮肤(日间)
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。用户名、标题、搜索词等用户输入输出均经 `h()` 转义;红区钩子 `topic.after_render`/`reply.after_render` 内无数据库读取。 ## ⚡ 性能问题 未发现明显问题。未在红区钩子内读库,无循环逐条查询。 ## 🐛 功能/规范缺陷 1. 全局样式覆盖通用标签:plugi
免费
版本 2.4.8
417 行 / 57.6 KB
Hook
⭐
bbs1org
2026-08-18
插件
14
huaxiaoji
界面
时间线
皮肤
插件
🌞
[bing_wallpaper]Bing 每日壁纸
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - `plugin.php:71-91` 的 `bing_wallpaper_http_get()` 开启了重定向跟随,但未设置重定向上限、协议白名单与响应体大小上限。建议补 `CURLOPT_MAXREDIRS`、`CURLOPT_PROTOCOLS` 并用 writefunction 限流,跟随重定向时逐跳重新校验目标
免费
版本 1.7.3
669 行 / 45.3 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
12
bbs1org
Bing壁纸
壁纸下载
桌面背景
插件
🌞
[invite_code]邀请码
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(邀请码经 normalize 白名单过滤,页面输出均经 h() 转义,写操作有全局 CSRF 校验)。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 1. 事务内调用自带事务函数:`invite_code_after_user_save()` 在 `tx()`(plugin.php:122
免费
版本 1.1.0
506 行 / 30.8 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
8
bbs1org
积分兑换
邀请码
邀请奖励
插件
🌏
[better_topic_list]更好的帖子列表
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(用户名/标题/版块名等输出均经 `h()` 转义,SQL 全部参数化,API 无写入操作)。 ## ⚡ 性能问题 - 每个主题页在 `page.footer` 钩子内 `row('app_topics','id',...)`(plugin.php:226)仅为了写高亮 Cookie 多执行一次查询。建议复用
免费
版本 1.2.13
645 行 / 25.3 KB
Hook / 路由 / 后台页
mingmeo
2026-08-18
插件
32
webmaster
论坛插件
高亮
帖子列表
插件
🌏
[donate]弹幕打赏
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(SQL 均参数化、输出均经 h()、写操作有 need_login/require_post/CSRF,积分扣除带余额守卫)。 ## ⚡ 性能问题 未发现明显问题(topic.content_after 与 reply.after_render 回调内无数据库读取,打赏记录走 AJAX 引导加载,未在渲染循
免费
版本 1.17.6
901 行 / 48 KB
Hook / 路由 / 后台页
桃子大人
2026-08-18
插件
44
bbs1org
插件
弹幕打赏
手续费
插件
🌛
[user_api]用户 API
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。HMAC-SHA256 签名用 `hash_equals` 恒时比较,时间戳 + 一次性 nonce(UNIQUE 去重)防重放,IP 白名单支持 CIDR,CSRF 豁免仅针对 `user_api` 路由,默认关闭;密码 `password_hash` 存储,SQL 全部参数化,错误不泄露细节。 ## ⚡
免费
版本 1.4.1
853 行 / 43.9 KB
Hook / 路由 / 后台页
awinds
2026-08-18
插件
6
awinds
积分
Telegram
用户状态
插件
⭐️
[user_card]用户名片悬浮
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(接口需登录、查询已参数化、返回数据以 textContent 渲染,无 SQL 注入与 XSS)。 ## ⚡ 性能问题 - 悬停接口无缓存:每次悬停发起一次请求,服务端执行 1 次 `row` 加 2 次 `COUNT`(第 12-13 行),频繁悬停会放大查询量。建议把两个 COUNT 合并为一条 SQL
免费
版本 1.0.0
172 行 / 7.6 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
3
350
积分
用户组
发帖数
插件
🌏
[fxxk_you_robot]去你的机器人
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - `plugin.php:254-255/264/266` 把 Turnstile 秘密密钥与 JWT 密钥明文回显到后台表单 `value`,违反“密钥不得出现在页面”。建议改为输入框留空、显示“已保存,留空不修改”。 - `plugin.php:194` 跳转只拦 `//` 开头,未校验绝对 URL 与控制字符,存在
免费
版本 1.1.0
291 行 / 12.5 KB
Hook / 路由 / 后台页
mingmeo
2026-08-18
插件
6
399
人机验证
机器人防护
Cloudflare Turns
插件
🌛
[ai_summary]AI 文章摘要
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。接口地址做了 SSRF 校验与解析地址固定、响应体限长、API Key 不回显,整体安全实现较规范。 ## ⚡ 性能问题 1. 红区钩子内数据库读取:manifest 注册 `topic.after_render`(plugin.php:1741),回调在 1719 行执行 `one()` 查询摘要表,并经
免费
版本 1.0.1
1750 行 / 89 KB
Hook / 路由 / 后台页
Anonymous
2026-08-18
插件
11
350
插件
AI摘要
关键词提取
插件
🌏
[leaderboard]用户榜单
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(榜单 SQL 均参数化,用户名/用户组等输出前均经 h() 转义)。 ## ⚡ 性能问题 1. 缓存失效时重复查询:`leaderboard_cache_fresh()` 先 `leaderboard_query()`(plugin.php:138)再 `leaderboard_cache_write()`
免费
版本 1.2.7
526 行 / 31.2 KB
Hook / 路由 / 后台页
桃子大人
2026-08-18
插件
23
bbs1org
回帖排行
打赏排行
用户榜单
插件
⭐️
[wy-image-upload]wy图片上传
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 图片上传到第三方:`plugin.php:5` 把上传端点硬编码为 `file.sang.pub/api/upload`,用户图片会离开本站发往不受站长控制的第三方服务器,且无后台配置与单用户频率/配额限制,存在隐私与滥用风险。建议提供可配置端点并默认关闭,同时增加每用户上传频率与大小配额。 ## ⚡ 性能问题 未发
免费
版本 1.3.0
334 行 / 16.6 KB
Hook / 路由
dashabi
2026-08-18
插件
8
8
图片上传
拖拽上传
编辑器插件
插件
🌛
[browsing_history]浏览历史与未读
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 导入 JSON 存在 DOM XSS 风险:render() 用 innerHTML 拼接 href="/topic/'+r.topicId+'#'+(r.lastSeenFloor||0)+'"(plugin.php:8),而导入分支 put(KEY,x.records) 未校验字段类型,构造的导入文件可注入脚本(tit
免费
版本 1.0.2
113 行 / 13.9 KB
Hook / 路由
233
2026-08-18
插件
14
webmaster
浏览历史
筛选
书签
插件
🌛
[quote_threads]引用楼中楼
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(红区钩子回调链内无数据库读取,正则无回溯风险,注入的楼层为整数)。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 - 多页时父楼层计算偏移:第 10 行用当前页内索引 `$i+1` 当作楼层,未加页码偏移 `($page-1)*$page_size`,第 2 页起通过 `replyid=`
免费
版本 1.6.7
533 行 / 26.5 KB
Hook
233
2026-08-18
插件
34
bbs1org
插件
引用回复
楼中楼
插件
🌛
[meilisearch_search]Meilisearch 全文搜索
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。搜索按版块浏览权限(allow_view_groups)过滤,SQL 全部参数化,管理页需 need_admin 且表单带 form_token。仅提醒:默认 endpoint 为 `127.0.0.1:7700`(plugin.php:10),若改成远程明文 http 地址,API Key 会以明文 Be
免费
版本 1.5.0
930 行 / 55.4 KB
Hook / 路由 / 后台页
233
2026-08-18
插件
13
秦始黄
全文搜索
积分扣除
Meilisearch
插件
🌛
[direct_messages]私信会话
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(SQL 全部参数化,输出均已 h() 转义,写操作有全局 CSRF 校验)。 ## ⚡ 性能问题 未发现明显问题(会话列表与用户信息通过 rows_by_ids 批量读取,未读计数有请求级缓存)。 ## 🐛 功能/规范缺陷 1. 私有 Hook 未加插件前缀:`plugin.php:75` 的 `notif
免费
版本 1.4.7
356 行 / 29.6 KB
Hook / 路由
233
2026-08-18
插件
20
bbs1org
私信
未读消息
联系人
插件
🌛
[sb_limit_edit_time]帖子编辑时间限制
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 参数化、编辑权限在 before_save 与 topic.can_manage 双重校验,管理员豁免逻辑正确。 ## ⚡ 性能问题 红区钩子内存在数据库读:plugin.php:120-131 sb_limit_edit_time_before_render(挂 topic.before_rend
免费
版本 1.2.5
201 行 / 8.8 KB
Hook / 后台页
秦始黄
2026-08-18
插件
17
bbs1org
用户权限
帖子编辑
编辑时间限制
插件
🌞
[points_rewards]积分规则
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 均已参数化,输出均已用 h() 转义,附件路径有 `^[a-f0-9]{64}\.[a-z0-9]{1,25}$` 白名单校验。 ## ⚡ 性能问题 未发现明显问题。积分明细查询使用 IN 批量取主题标题,无逐条查询(N+1)。 ## 🐛 功能/规范缺陷 1. 附件下载奖励的 event_key 不
免费
版本 1.2.35
462 行 / 32.4 KB
Hook / 后台页
⭐
bbs1org
2026-08-18
插件
33
bbs1org
积分系统
积分规则
用户行为
插件
🌛
[direct_message_limit]私信限制
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 代码结构清晰、后台鉴权与 CSRF 到位,但核心 Hook 不存在导致插件当前无法生效,需优先解决。 ## 🔒 安全问题 未发现明显问题。后台入口调用 `need_admin()`,表单含 `form_token()`。 ## ⚡ 性能问题 未发现明显问题。限流为单条 `COUNT(*)` 聚合查询,无循环查询。 ## 🐛 功能/规范缺陷 1
免费
版本 1.0.1
55 行 / 3.1 KB
Hook / 后台页
秦始黄
2026-08-18
插件
6
秦始黄
私信限制
防骚扰
频率控制
插件
🌛
[self_service_ads]自助广告
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显 SQL 注入/XSS。URL 与颜色均白名单校验、内网图片地址被拒绝、积分扣减在事务内以 `points>=?` 条件原子完成,CSRF 由全局校验覆盖。 ## ⚡ 性能问题(重要) - `plugin.php:488` 在 `reply.after_render` 红区钩子内对每个回帖执行 `one('SEL
免费
版本 1.0.0
554 行 / 40.7 KB
Hook / 路由 / 后台页
freepayzz
2026-08-18
插件
5
350
插件
积分购买
自助广告
插件
🌞
[ip_history]IP 历史记录
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - IP 禁言可被请求头伪造绕过。`plugin.php:51` 读取 `HTTP_CLIENT_IP / HTTP_CF_CONNECTING_IP / HTTP_X_FORWARDED_FOR` 等客户端可任意伪造的头,`plugin.php:166` 的 `ip_history_can_speak()` 据此判定是否
免费
版本 1.4.1
659 行 / 39.3 KB
Hook / 后台页
⭐
bbs1org
2026-08-18
插件
9
bbs1org
账号管理
IP记录
归属地
插件
🌞
[poll]投票
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(投票路由有 `require_post`+`need_login`,配置与关闭/开启操作有权限与 CSRF 校验,SQL 全部参数化,用户数据输出均经 `h()` 转义)。 ## ⚡ 性能问题 - 红区钩子内存在数据库读取:`topic.after_render` 注册了 `poll_render_topi
免费
版本 1.3.0
540 行 / 37.9 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
13
bbs1org
插件
论坛功能
投票
插件
🌏
[game_center_sudoku]数独
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题(重要) - `plugin.php:261` 的用时 `$elapsed` 直接取自客户端 `$_POST`,且 `plugin.php:260/265-267` 用公开的确定性种子重建答案,`plugin.php:285-287` 再据客户端用时发放最高 1000 积分。用户可固定提交 `elapsed=0` 持续刷满积
免费
版本 1.0.0
411 行 / 20.9 KB
Hook
桃子大人
2026-08-18
插件
5
350
积分
游戏
数独
插件
⭐️
[pin_expiry]置顶自动到期
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 高危(越权置顶):plugin.php:19、39 用 `can_manage_topic($t)` 放行,而核心的 `can_manage_topic` 对「主题作者本人」也返回 true(index.php:2235)。于是任何普通用户都能通过本插件把自己的主题置顶(plugin.php:50 `set_pinned_
免费
版本 1.0.0
91 行 / 4.4 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
3
350
插件
论坛管理
置顶到期
插件
🌏
[game_center_guess]猜数字
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。押注值已做 1~100 边界钳制,无 SQL、无文件操作,输出均经转义。 ## ⚡ 性能问题 未发现明显问题。插件为无表纯逻辑游戏,无循环查询与外部请求。 ## 🐛 功能/规范缺陷 1. 赔付期望值为正(严重):每次消耗 10 积分,猜 50 时平均赔付约 24 分(0.01×500 + 0.10×100
免费
版本 1.0.0
212 行 / 10.7 KB
Hook
桃子大人
2026-08-18
插件
9
350
积分
游戏
猜数字
插件
🌏
[game_center]游戏中心
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(SQL 均参数化、输出均经 h() 转义、下注入口有 need_login/require_post 与 CSRF 校验)。 ## ⚡ 性能问题 1. N+1 查询:游戏大厅(plugin.php:198-200)与后台(:438-441)在 foreach 内逐游戏调用 `game_center_toda
免费
版本 1.2.0
752 行 / 42.9 KB
Hook / 路由 / 后台页
桃子大人
2026-08-18
插件
19
350
游戏中心
中奖播报
插件扩展
插件
🌛
[danmaku_react]弹幕回复
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。 ## ⚡ 性能问题 1. 红区 DB 读:`danmaku_react_topic_after_render` 注册于 `topic.after_render`(红区钩子,plugin.php:1200),其调用链 `danmaku_react_panel_html → danmaku_react_rec
免费
版本 1.0.4
1216 行 / 70.6 KB
Hook / 路由 / 后台页
Anonymous
2026-08-18
插件
29
charcoal-fire
插件
版块
额度
插件
🌏
[code-highlight]代码高亮与一键复制
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 运行时从第三方 CDN(plugin.php:205-207)加载 highlight.js 与主题 CSS,未加 integrity/crossorigin 校验。CDN 一旦被篡改,会在所有含代码块的页面执行任意脚本,且该 CDN 不稳定时功能失效。建议自托管资源,或至少加 SRI 并做本地回退。 ## ⚡ 性能问题
免费
版本 1.2.0
566 行 / 18.9 KB
Hook
mingmeo
2026-08-18
插件
14
350
行号
一键复制
代码高亮
插件
⭐️
[open_login]开放登录
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 回调地址无主机白名单:plugin.php:95-118 仅校验 http/https 与 host 存在,未限制目标主机,273 行 go() 会把用户重定向到任意(含私网/环回)主机并附带授权码,存在开放重定向风险。建议增加可选主机白名单配置,至少拦截内网地址。授权码为 128 位随机值,无 SQL 注入、XSS,兑换
免费
版本 1.0.8
423 行 / 17.8 KB
Hook / 路由 / 后台页
altzin
2026-08-18
插件
11
350
授权码
第三方登录
账号互通
插件
🌛
[paste_image_upload]粘贴图片上传
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(纯前端脚本,不涉及数据库与权限操作)。 ## ⚡ 性能问题 - plugin.php:112 对 `document.body` 以 `subtree:true` 观察全页所有 DOM 变更并逐个调用 `addHints`,任意节点变化都触发遍历。建议把观察范围限定到编辑器/表单容器,并跳过非 Elemen
免费
版本 1.0.8
127 行 / 7.2 KB
233
2026-08-18
插件
12
350
Markdown
附件上传
粘贴图片
插件
🌞
[blog_skin]博客皮肤
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 page.head 直接注入 Google Fonts 外链(plugin.php:248-250),未加 SRI 校验,会把访客 IP 与页面信息暴露给第三方,且该域名在大陆常不可用。建议改为自托管字体或直接使用系统字体栈,去掉外链。 ## ⚡ 性能问题 通过 topic.list_columns 把完整正文 body
免费
版本 1.2.4
320 行 / 24 KB
Hook
⭐
bbs1org
2026-08-18
插件
11
布莱恩
界面优化
博客皮肤
清爽阅读
插件
🌏
[rainbow_login]彩虹聚合登录
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 应用密钥经 URL 传递:plugin.php:122 把 appkey 拼进 GET 查询串,会随请求行写入访问日志,建议改用 POST 或确认接口是否支持更安全的传参方式。 2. 自动注册未限流:plugin.php:213-234 直接 INSERT app_users,未走核心注册的 `security.ra
免费
版本 1.0.2
491 行 / 29.1 KB
Hook / 路由 / 后台页
🦉
nodebuy
2026-08-18
插件
9
350
论坛插件
账号绑定
一键登录
插件
🌏
[pow-fxxk-robot]去你的机器人-原生版
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - 跳转目标未校验:plugin.php:373 将 `$_SERVER['REQUEST_URI']` 存入跳转地址,336/343、391、572 直接用于服务端 `go()` 与前端 `window.location.href`,未按核心 `consume_auth_return_url` 的模式拒绝 `//` 开头
免费
版本 1.0.0
615 行 / 23.6 KB
Hook / 路由
mingmeo
2026-08-18
插件
7
350
插件
机器人防护
Proof of Work
插件
⭐️
[tg-image-upload]TG图片上传
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - 【中】代理地址 SSRF 校验存在 DNS 重绑定(TOCTOU)与保留段覆盖不全。plugin.php:48 `$ip = (string)gethostbyname($host);` 只解析一次且仅取 IPv4,校验后 plugin.php:93/568/687/722 的 curl 会再次解析,攻击者控制的域名可
免费
版本 2.2.0
811 行 / 36.7 KB
Hook / 路由 / 后台页
dashabi
2026-08-18
插件
8
webmaster
插件
图片上传
Telegram
插件
🌛
[client_guard]前端发布加固
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。(产物路径由 sha256 指纹构成,路由用 hash_equals 校验版本,无 SQL/路径穿越风险) ## ⚡ 性能问题 未发现明显问题。(若 Hook 生效,按请求读全量 JS 并去注释,需留意后续缓存命中) ## 🐛 功能/规范缺陷 1. 关键:manifest 注册的 Hook `client_
免费
版本 1.0.0
207 行 / 8.9 KB
Hook / 路由 / 后台页
freepayzz
2026-08-18
插件
7
mingmeo
不可变缓存
内容哈希
前端发布
插件
🌞
[puppet_posting]马甲发帖
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 整体实现简洁,SQL 参数化、权限门槛(can_manage)与 @@ 指令解析正确,非管理员输入不受影响。以下为需改进项。 ## 🔒 安全问题 `plugin.php:6` 仅以 `can_manage()` 作为门槛,`plugin.php:15-18` 对已存在用户名直接返回其 id,未排除站长(uid=1)或其他管理员,也无审计记录—
免费
版本 1.1.2
89 行 / 4.1 KB
Hook / 后台页
⭐
bbs1org
2026-08-18
插件
18
bbs1org
回帖
发帖
指定用户名
插件
🌞
[attachment_upload]附件上传
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - 【高】SVG 文件以 `.svg` 后缀落盘并被 Web 直出,存在存储型 XSS 风险。plugin.php:127 白名单含 `svg`,plugin.php:138 的 `return $ext . (attachment_upload_allowed_ext($ext) ? '' : '1');` 使 svg
免费
版本 1.1.7
533 行 / 44.6 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
22
bbs1org
插件
图片上传
附件上传
插件
🌞
[batch_management]内容批量管理
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 回收站冗余存储敏感信息:plugin.php:25 把被删用户整行(含邮箱、密码哈希)序列化存入 `plugin_batch_management_trash`,并在 plugin.php:406 于后台以 `<pre>` 明文展示。建议对邮箱、密码哈希等字段脱敏或剔除后再入库。 ## ⚡ 性能问题 未发现明显问题(列表查
免费
版本 1.4.3
694 行 / 46 KB
Hook / 后台页
⭐
bbs1org
2026-08-18
插件
18
bbs1org
内容管理
删除恢复
批量管理
插件
🌛
[modsecurity]ModSecurity 防火墙
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现直接的注入/越权漏洞。所有 POST 写操作经全局 CSRF 与 `need_admin()` 保护,SQL 均参数化,日志对 COOKIES/HEADERS 命中内容做脱敏,封禁/解封走 upsert。整体安全设计良好。 ## ⚡ 性能问题 未发现明显问题。`app.boot` 每请求仅一次 IP 封禁查询(CC
免费
版本 1.3.3
1354 行 / 109.9 KB
Hook / 路由 / 后台页
freepayzz
2026-08-18
插件
11
freepayzz
ModSecurity
规则集
IP封禁
插件
🌞
[user_review]用户和内容人工审核
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 邮箱验证码可被爆破:`user_review_check_email_code`(plugin.php:648-656)只校验 6 位数字码,验证尝试无次数/频率限制(仅发送侧 624-629 按 IP 限频)。攻击者可反复提交穷举验证码,绕过注册或改邮箱的邮箱归属校验。建议对验证码校验加按 IP/邮箱的失败计数与锁
免费
版本 1.6.31
2116 行 / 146.2 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
45
bbs1org
人机验证
内容审核
用户审核
插件
🌛
[content_filter]不看 / 爱看 TA
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. DOM XSS:`plugin.php:14` 的 `apply()` 把作者名/版块名直接拼进 `innerHTML`(`b.innerHTML='<span>已折叠 · '+String(x.author||x.forum||'匹配内容')...`),未转义。作者名/版块名来自页面文本,若包含 `<` 等字符会被
免费
版本 1.0.1
19 行 / 6.6 KB
Hook / 路由
233
2026-08-18
插件
6
350
关键词高亮
内容过滤
浏览器插件
插件
⭐️
【插件审计】bbs1.org 全站 132 个免费插件安全审查报告(对照 AI 开发规则)
📣 本报告已覆盖以下 24 位插件作者的作品,修复意见见上方清单对应条目,欢迎核对、跟帖讨论: @bbs1org @niu @freepayzz @glod @蓝太阳 @秦始黄 @233 @uscncn @x @one @jesen @banming @altzin @beku @warn.jp @dashabi @桃子大人 @Anonymous @307 @awinds @nodebuy @ch
350
2026-08-18
建议
3
123456789
性能优化
代码规范
功能缺陷
建议
🌞
[mp3_player]MP3 附件播放器
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 流媒体路由 plugin.php:98-155 `mp3_player_stream_page` 只做文件名白名单 `^[a-f0-9]{64}\.mp3$` 校验后直接 readfile,未做登录与主题/版块可见性校验:任何拿到内容哈希者都能读取 UPLOAD_DIR 中的 MP3(含隐藏/私密版块附件)。建议在路
免费
版本 1.0.26
1914 行 / 77.7 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
10
bbs1org
MP3播放器
倍速播放
播放列表
插件
🌏
[better_notice]更好的通知
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - CSRF 豁免范围过大:`request.csrf_exempt` 对整个 `better_notice_api` 路由返回 true(plugin.php:35),导致 read_one/unread_one/read_all/unread_all 等写操作(plugin.php:163/165 等)可被跨站请求伪造
免费
版本 1.2.1
1224 行 / 45.3 KB
Hook / 路由
mingmeo
2026-08-18
插件
9
mingmeo
论坛插件
头像菜单
实时通知
插件
🌏
[checkin_captcha]更好的每日签到 - 竹知了与人机验证
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 开屏红包引导脚本把原始请求串直接拼入 JS(plugin.php:970 `window.location.href = '{$_SERVER['REQUEST_URI']}?a=checkin_captcha';`),未转义即输出到页脚,可被构造链接造成反射型 XSS。建议改用 `route_url('checki
免费
版本 1.2.1
1014 行 / 48.6 KB
Hook / 路由 / 后台页
mingmeo
2026-08-18
插件
9
mingmeo
插件
签到
人机验证
插件
🌛
[reply_visible]回复可见
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 删除回复后仍能查看隐藏内容:plugin.php:280 判断“是否已回复”时查询 `app_replies WHERE topic_id=? AND user_id=?`,未排除已删除回复(核心对回复是软删除,仅将 body 置空)。建议追加 `AND body != ''`,使删除唯一回复后重新锁定。 ## ⚡
免费
版本 1.0.0
649 行 / 30.1 KB
Hook / 后台页
Anonymous
2026-08-18
插件
7
8
插件
论坛功能
回复可见
插件
上一页
1
2
3
4
下一页
提示
×