vektor-inc / vk-all-in-one-expansion-unit

wordpress plugin of powerful support
https://ja.wordpress.org/plugins/vk-all-in-one-expansion-unit/
GNU General Public License v2.0
7 stars 1 forks source link

パスワードで保護された記事で OG 説明が表示されないように #1072

Closed drill-lancer closed 8 months ago

drill-lancer commented 8 months ago

チケットへのリンク / 変更の理由(元のissueがあればリンクを貼り付ければOK)

ExUnit で以下のレポートがありました。

Description The VK All in One Expansion Unit plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 9.95.0.1 via social meta tags. This makes it possible for unauthenticated attackers to view limited password protected content.

Proof of Concept view source of password-protected post

パスワードコンテンツについて、ソーシャルタグに出力されるやんけー的な指摘かと。 確認・対応よろしくお願いいたします ( ̄人 ̄)

どういう変更をしたか?

実装者はレビュワーに回す前に以下の事を確認してチェックをつけてください。

ソースコードについて

デザイン・UI

プログラムの変更の場合

テストを書かないのは普通ではありません。書けるテストは極力書くようにしてください。 書いていない場合は書かない理由を記載してください。

その他

変更内容について何を確認したか、どういう方法で確認をしたかなど

確認URL

ローカル環境

レビュワーの確認方法・確認する内容など

レビュワーに回す前の確認事項


レビュワー向け

確認して変更が反映されていない場合の確認事項

kurudrive commented 8 months ago

@drill-lancer

"このコンテンツはパスワードで保護されています。" になるようによろしくお願いいたします ( ̄人 ̄)

スクリーンショット 2024-03-13 4 20 40

drill-lancer commented 8 months ago

@kurudrive そのように変更しました。 (SNS ボタンは戻しました。)

kurudrive commented 8 months ago

@drill-lancer ありがとうございます

ソーシャルタグに

"このコンテンツはパスワードで保護されています。閲覧するには以下にパスワードを入力してください。パスワード: "

と出力されてしまうので、

"This content is protected by a password."

になるようによろしくお願いいたします。

drill-lancer commented 8 months ago

@kurudrive そのように変更しました。

kurudrive commented 8 months ago

@drill-lancer 確認しましたーーーーーーん!!!!!!うえーい!!!!!