Conversation
これ直ってないと思うんですがいかがでしょう。 |
上記、治ってませんでした。 間違い:<サーバーのドメイン>/wp-content/plugins/wp-plugin-confirm/logs/yyyy-mm.csv 対処法が思いつかないので、調べてみます。 |
ファイルへの書き出し自体がナンセンスかなと思っています。本プラグイン無効化時にログファイルを削除するという後始末処理も無いですし。 ちなみに
CSVをExcelで開いたときに関数が実行されるのを防ぐための対処だと思いますが、
まあ、CSVへの出力をやめれば考える必要無いんですが。 |
|
WP-DBManagerはデフォルトはwp-contetntの中に出力されてしまいますが、オプションページで好きな箇所に書き出しできるように設定できるようにして回避しています。 ただWP-DBManagerはファイル書き出しが必須なプラグインですが、今作は「プラグイン有効化/無効化の誤作動を防止する」というプラグインだと思うので、その観点ではログの出力は無理につける必要無いと思います。 やったとして、hookだけ準備して誰がどのプラグインを有効/無効にしたか取得できるようにしておくだけでもいいのかなと。 |
|
指摘、提案ありがとうございます。 CSVへのログ記録を廃止することとします。 実装前に設計を箇条書きで書き、共有したいと思います。 |
#1
脆弱性対応
・プラグインページのみログの書き込みを行うようにする
・エスケープ関数を追加
・カッコが含まれていた場合、ログの書き込みを行わないようにする
・home_urlにリダイレクトされるようにする対処法が無いか調査中