Consider wpcom_vip_get_resized_remote_image_url() as auto-escaping if fourth argument is truthy
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 3/5
- Thời gian dự kiến
- 1-2 ngày
- Mức phù hợp với người mới
- 45/100
Hướng nghiên cứu
Bắt đầu với cách xử lý escaping đầu ra XSS của ruleset VIP Go và cấu hình $customAutoEscapedFunctions được mô tả trong issue, sau đó kiểm tra hành vi của hàm được liên kết trong vip-deprecated.php. Thêm xử lý có điều kiện cho đối số thứ tư và xác minh rằng các ví dụ được cung cấp cho true/mặc định và false tạo ra các cảnh báo như mong đợi.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
Bug Description
The VIP Go standard uses WordPress.Security.EscapeOutput.OutputNotEscaped but doesn't recognize that the deprecated wpcom_vip_get_resized_remote_image_url() function auto-escapes if it's fourth argument is true (default).
Since it's conditional, we can't just add an entry for it to $customAutoEscapedFunctions in the VIP Go ruleset (see here) as otherwise it wouldn't get flagged if the fourth argument was not truthy.
Minimal Code Snippet
// Should not be flagged.
<img src="<?php echo wpcom_vip_get_resized_remote_image_url($item->image_url, 360,270); ?>" alt="<?php echo esc_attr($item->name) ?>">
// Should be flagged.
<img src="<?php echo wpcom_vip_get_resized_remote_image_url($item->image_url, 360,270, false); ?>" alt="<?php echo esc_attr($item->name) ?>">
Tested Against master branch?
- I have verified the issue still exists in the
masterbranch of VIPCS. - I have verified the issue still exists in the
developbranch of VIPCS.
- Ngôn ngữ chính
- PHP
- Star
- 261
- Fork
- 44
- Chỉ số merge pull request
- Không có pull request nào được merge trong 30 ngày
Chuẩn bị môi trường
- Không có Dockerfile hay tệp Docker Compose
- Không có mẫu pull request
- Đọc hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của Automattic/VIP-Coding-Standards
-
AlwaysReturnInFilter: isInsideIfConditonal() guards the conditions array after reading itCó thể đã có người làm @tomjn đã nhận 3 ngày trước. Đang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
-
Bug: PreGetPosts warns when the early is_main_query() return is not the first statement in its ifCó thể đã có người làm Có pull request liên kết đang mở hoặc đã được merge. Đang mở
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 76/100
-
Suppress filters in get_posts false positiveCó thể đã có người làm @tomjn đã nhận 4 ngày trước. Đang mở
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 68/100
-
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 48/100
-
Breaking Change Type: Maintenance
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 35/100
Automattic/VIP-Coding-Standards#849 · 1 bình luận ·
Tất cả issue của Automattic/VIP-Coding-Standards
Issue tương tự
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
thephpleague/commonmark#1159 ·
-
bug
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 76/100
awslabs/aidlc-workflows#1879 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
[Bug] The PHP file that lists DNS records truncates records to 12 characters?Có thể đã có người làm @sahsanu đã nhận hôm nay. Đang mởbug
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
hestiacp/hestiacp#5769 · 2 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
bug customer-reported
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 82/100
MagnaCapax/PMSS#1011 ·
Maintainer thường phản hồi trong vòng 5 ngày
-
Talk Review
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 66/100
socallinuxexpo/scale-drupal#351 ·