XIUNOX 更新日志 2026-08-17 [复制链接]

管理员组

🔐 安全加固

  • 插件安装信道加固:官方插件市场下载源恢复严格 HTTPS 证书校验(CURLOPT_SSL_VERIFYPEER / verify_peer 全部开启),消除中间人篡改风险。

  • 扫描器规则补强:将 assert() 纳入危险函数黑名单(force_blocked),拦截插件中任何 assert( 调用。

  • 扫描器误报修正:收紧 preg_replace /e 检测规则,避免因替换串中含 </em> 等造成误报,同时覆盖 /ie/ei 等变体。

  • overwrite 覆盖漏洞黑名单补全:新增保护 model/route/plugin/version.php,防止插件通过 overwrite 机制覆盖核心业务文件。

  • 编译缓存目录访问限制:新增 tmp/.htaccess 禁止 Web 直接访问(Deny from all),安装脚本同步创建,防止源码泄露。

🐛 核心 Bug 修复

  • Windows 下编译缓存读取失败_include() 第二趟编译改为直接处理内存字符串,彻底消除 Windows 下 file_get_contents(tmp文件) 失败导致的 500 错误。

  • 富文本字号/字体/行高发布后被剥离:HTMLPurifier CSS 白名单新增 font-sizefont-familyline-height 等 9 个属性,AIEditor 文字效果正常生效。

  • 积分名称(RMB/积分/金币)全站动态化:补全入口文件(index/admin/api)对 rmb_label 的语言覆盖;CreditsService::logGrouped 积分记录列表名称读取后台配置;前端 Toast/确认弹窗/“不扣减积分”提示全部使用动态名称。

  • 密码迁移导致用户强制掉线:删除 UpgradeService 中危险 SQL(UPDATE user SET password_hash=''),避免误清 bcrypt 哈希导致已登录用户被踢。

  • 插件安装/升级速度优化:作者信息同步改用 6 小时缓存,manifest 拉取超时从 30s 降至 8s,plugin_db_get_all 批量查询替代单次循环查询。

✨ 新增功能

  • 前台 IP 归属地查询:新增 ?ip.htm 页面,支持输入 IP 或 ?ip=xxx 直接查询(数据源 ip9.com.cn,10 分钟缓存防超限)。

  • 后台用户列表 IP 跳转:从外部链接改为跳转本站前台 IP 查询页。

  • 登录时效配置:后台安全设置新增“用户登录时效”(天,控制 Cookie 有效期)和“管理员登录时效”(分钟,控制后台无操作超时)。

  • 邮件日志按收件人搜索:S MTP 发送日志支持收件人邮箱模糊搜索,可与状态筛选叠加。

⚙️ 插件优化与修复

  • xnx_lottery

    • 侧边栏抽奖卡片文案精简(消耗显示为“X 金币/次”,剩余次数仅图标+数字)。

    • 修复“/次”显示为语言键字面量的问题(补齐 hook 语言包)。

  • xnx_quiz

    • 修复后台统计页 500 错误(db_find_group 参数类型修正)。

    • 修复认证/开发者联动页未加载 quiz.js 导致联动失效。

    • 后台设置页移除“全局启用开关”(由插件列表控制),新增“发现页显示”配置(图标/名称/排序)。

    • 所有删除操作改用 XN.confirm 弹窗,原生 confirm/alert 全部移除。

    • 答题结果展示改用 DOM API 构建,彻底消除 innerHTML XSS 风险。

    • 修复多处 URL 拼接错误(后台跳转、分页参数、双问号问题)。

  • xnx_appcenter:修复扫描器误报阻断安装问题(preg_replace /e 规则收紧后自动解除)。

🗑️ 清理与废弃

  • 删除 6 个未完成的 API 重构死类(ApiSanitizerApiContextApiPermissionMiddlewareApiErrorHandlerApiAuthContextQueryBuilder)。

  • 删除 6 个旧版 .template.htm 遗留模板(my_feedmy_notifymy_favoriteusermy_thread 等)。

  • 删除历史遗留的 browser 浏览器提示页(IE6/7/8 兼容)及相关语言键、样式、函数。

最新回复
  • 墨章 一级用户组
    这次把 assert 也拉进黑名单了,之前确实见过有插件拿 assert 当调试开关,挂生产环境就是后门。overwrite 把 model/route 这些核心目录也罩上了,以前只防 conf 的话还是容易被钻空子。扫描器这波更新挺实在。
    53秒前

请先登录后再回复 登录