Consider wpcom_vip_get_resized_remote_image_url() as auto-escaping if fourth argument is truthy
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 3/5
- Temps estimé
- 1-2 jours
- Accessibilité débutants
- 45/100
Piste de recherche
Commencez par le traitement de l’échappement de sortie XSS du ruleset VIP Go et par la configuration $customAutoEscapedFunctions décrite dans l’issue, puis examinez le comportement de la fonction liée dans vip-deprecated.php. Ajoutez une gestion conditionnelle du quatrième argument et vérifiez que les exemples fournis pour true/par défaut et false produisent les avertissements attendus.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Bug Description
The VIP Go standard uses WordPress.Security.EscapeOutput.OutputNotEscaped but doesn't recognize that the deprecated wpcom_vip_get_resized_remote_image_url() function auto-escapes if it's fourth argument is true (default).
Since it's conditional, we can't just add an entry for it to $customAutoEscapedFunctions in the VIP Go ruleset (see here) as otherwise it wouldn't get flagged if the fourth argument was not truthy.
Minimal Code Snippet
// Should not be flagged.
<img src="<?php echo wpcom_vip_get_resized_remote_image_url($item->image_url, 360,270); ?>" alt="<?php echo esc_attr($item->name) ?>">
// Should be flagged.
<img src="<?php echo wpcom_vip_get_resized_remote_image_url($item->image_url, 360,270, false); ?>" alt="<?php echo esc_attr($item->name) ?>">
Tested Against master branch?
- I have verified the issue still exists in the
masterbranch of VIPCS. - I have verified the issue still exists in the
developbranch of VIPCS.
- Langage dominant
- PHP
- Étoiles
- 261
- Forks
- 44
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Préparer son environnement
- Aucun Dockerfile ni fichier Docker Compose
- Aucun modèle de pull request
- Lire le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de Automattic/VIP-Coding-Standards
-
AlwaysReturnInFilter: isInsideIfConditonal() guards the conditions array after reading itPeut-être pris @tomjn l’a pris il y a 6 jours. Ouverte
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
-
Bug: PreGetPosts warns when the early is_main_query() return is not the first statement in its ifPeut-être pris @tomjn l’a pris il y a 6 jours. Ouverte
Difficulté 3/5 1-2 jours Accessibilité débutants 76/100
-
Suppress filters in get_posts false positivePeut-être pris @tomjn l’a pris il y a 7 jours. Ouverte
Difficulté 3/5 1-2 jours Accessibilité débutants 68/100
-
Difficulté 3/5 1-2 jours Accessibilité débutants 48/100
-
Breaking Change Type: Maintenance
Difficulté 4/5 3-5 jours Accessibilité débutants 35/100
Automattic/VIP-Coding-Standards#849 · 1 commentaire ·
Toutes les issues de Automattic/VIP-Coding-Standards
Issues similaires
-
extension/Commercial needs-triage
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
Les mainteneurs répondent en général sous 2 jours
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 90/100
crazy-goat/rabbit-stream#753 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
opensourcepos/opensourcepos#4743 ·
Les mainteneurs répondent en général sous 2 jours
-
Difficulté 2/5 1-3 heures Accessibilité débutants 82/100
OpenConext/OpenConext-engineblock#2129 ·
Les mainteneurs répondent en général sous 3 jours
-
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
pluginsGLPI/datainjection#683 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour