Skip to content

風險總覽

SonarQube、WPScan、ZAP、佈景主題審查的安全風險彙整。

程式碼掃描(SonarQube)

類型數量
漏洞(Vulnerability)6
Bug3642
Security Hotspot548

按外掛 / 主題分類

以下列出各自訂外掛與子主題的程式碼問題數量,數量多的來源建議優先處理。詳細問題清單見程式碼掃描

criteo(5 項)

佈景主題審查

等級ID位置問題
THEME-001footer.php:185-189XSS:使用者個資未跳脫直接輸出到 JavaScript
THEME-002footer.php:219-221XSS:商品資料未跳脫直接輸出到 JavaScript
THEME-003functions.php:142-146XSS:affiliates_trank 函數 order_total 未跳脫
THEME-004functions.php:846XSS:Facebook 驗證碼未使用 esc_attr 輸出
THEME-005ultimate-member/email/welcome_email.php:13歡迎郵件使用 Cloudways staging URL
THEME-006functions.php:1405允許匯出外掛執行任意 PHP 程式碼
THEME-007functions.php:755-756第三方 CDN 資源未使用 SRI(Subresource Integrity)
THEME-012functions.php:1616-1617GPT AJAX 未登入可呼叫且無速率限制(成本/資源濫用)
THEME-008functions.php:497-677 + 1835-2171生產環境殘留大量 console.log(含 emoji)
THEME-009functions.php:866-1164300+ 行父主題函數完整覆寫僅為加入 5 行程式碼
THEME-010functions.php:151-277訂單狀態判斷依賴訂單備註文字比對
THEME-011functions.php:1308-1357硬編碼 email 地址和使用過時的 WooCommerce API
THEME-013woocommerce/single-product.phpWooCommerce 範本版本極舊(1.6.4)
THEME-014functions.php:709-733未經 sanitize 的 $_POST 資料直接用於比較
THEME-015functions.php:1293未經 sanitize 的 $_SERVER['REQUEST_URI']
THEME-016header.php:9viewport meta 禁止使用者縮放
THEME-017functions.php:280-327使用 HPOS 不相容的訂單列表 hook
THEME-018260119_functions.php + _style.css + js/241129_main.js + js/241129_main.min.js備份檔案留在可存取的目錄中
THEME-019functions.php:62-86 + 707-733大量硬編碼的運送方式 ID 和地區名稱
THEME-020functions.php:90-149 + 792-858多組追蹤碼 ID 硬編碼
THEME-021functions.php:1355error_log 留在生產環境
THEME-022woocommerce/emails/*.phpWooCommerce email 範本版本可能過舊
THEME-023functions.php:1167-1232未使用的程式碼:已停用的自動取消訂單功能
THEME-024js/main.js:160-166GPT AJAX 呼叫缺少 nonce 參數
THEME-025functions.php:1446學生折價券前綴檢查過於寬鬆

已知漏洞(WPScan)

WordPress 版本?(?)
外掛有漏洞0 個

完整報告 →

動態掃描(ZAP)

等級數量
8
9
資訊7

完整報告 →

相關頁

程式碼掃描已知漏洞動態掃描佈景主題架構安全設定