Hacktoberfest 2026: as issues que os mantenedores marcaram para outubro, abertas e boas para iniciantes. Ver issues do Hacktoberfest

WordPressVIPMinimum.Variables.ServerVariables.UserControlledHeaders wrong & incomplete

Aberta
#477 0 comentários 0 reações 0 responsáveis Ver no GitHub

Ninguém assumiu esta issue ainda.

Avaliação

Dificuldade
4/5
Tempo estimado
3-5 dias
Facilidade para iniciantes
35/100
Tipo de issue
Bug
Clareza
Precisa de esclarecimento
Status de atividade
Estagnada
Stack de tecnologia
php, wordpress
Domínio
security, tooling

Direção de pesquisa

Comece localizando o sniff WordPressVIPMinimum.Variables.ServerVariables.UserControlledHeaders e reproduzindo seu comportamento com os dois exemplos de PHP do relatório. Investigue como ele reconhece a validação e quais headers do cliente verifica; em seguida, identifique os testes ou fixtures que definem o comportamento esperado. Considera-se concluído quando as orientações de validação e a cobertura de headers estiverem explícitas e verificadas.

Escrita pelo modelo de indexação a partir do texto da issue.

Descrição

  1. I get 1) WordPressVIPMinimum.Variables.ServerVariables.UserControlledHeaders even when it's perfectly fine sanitized:

$user_ip = filter_var( $_SERVER['HTTP_X_FORWARDED_FOR'], FILTER_VALIDATE_IP );

or with wp only functions (though I'm not sure if it really is properly sanitized then)

sanitize_text_field( wp_unslash( $_SERVER['HTTP_X_FORWARDED_FOR'] ) )

What is the correct way of validating this this sniff expects?

  1. this error doesn't make much sense, as it's limited to 3 headers. But there is an arbitrary number of HTTP headers the client could send which would not trigger this error but may be used.
    E.g. when using cloudflare there's also the CF_IPCOUNTRY,... headers which would also need to be added to the check.
Linguagem predominante
PHP
Estrelas
261
Forks
44
Métricas de merge de PRs
Nenhum PR com merge em 30d

Preparar o ambiente

Primeiros passos

  1. Leia a issue inteira e depois o guia de contribuição do projeto.
  2. Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
  3. Faça um fork do repositório e trabalhe em uma branch.
  4. Abra um pull request que referencie o número da issue.

Mais de Automattic/VIP-Coding-Standards

Todas as issues de Automattic/VIP-Coding-Standards

Issues semelhantes

Mais issues de PHP

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.