Botões de Trading

:warning: Vulnerabilidade de segurança :warning:

Olá @Janno_Liivak,

Obrigado por este plugin útil! Encontrei algumas vulnerabilidades de segurança críticas que precisam de atenção:

Problemas

  1. Sem verificação de autorização - Qualquer usuário pode marcar qualquer tópico como vendido/comprado/trocado
  2. Validação de backend ausente - Os controladores não verificam:
    • Plugin ativado (topic_trade_buttons_enabled)
    • Botões de categoria ativados (enable_*_button)
    • Apenas o frontend verifica essas configurações (inseguro)
  3. Sem validação de entrada - Parâmetro topic_id não validado
  4. Nenhuma ação pós-criação - Operações não registradas, nenhum registro de quem realizou as ações

Impacto

  • Manipulação não autorizada de tópicos
  • Contorno das configurações do plugin/categoria por meio de chamadas diretas à API
  • Nenhum rastro de auditoria de quem realizou as ações de negociação
4 curtidas