安全漏洞 
感谢您提供的这个有用的插件!我发现了一些需要关注的关键安全漏洞:
问题
- 无授权检查 - 任何用户都可以将任何主题标记为已售/已购/已交换
- 缺少后端验证 - 控制器未验证:
- 插件已启用 (
topic_trade_buttons_enabled) - 分类按钮已启用 (
enable_*_button) - 仅前端检查这些设置(不安全)
- 插件已启用 (
- 无输入验证 -
topic_id参数未经验证 - 未创建操作日志 - 操作未记录,没有执行操作者的记录
影响
- 未经授权的主题操纵
- 通过直接 API 调用绕过插件/分类设置
- 没有执行交易操作者的审计跟踪