Releases: francoisjun/metabase-embed-wp
Releases · francoisjun/metabase-embed-wp
Release list
Update 1.0.6
v1.0.6 — Correções de segurança
Esta versão corrige vulnerabilidades de segurança encontradas em uma varredura no código. Atualização recomendada para todas as instalações.
🔒 Correções de segurança
- XSS via atributos do shortcode (severidade alta): os parâmetros name, style, width, height e filter eram inseridos no HTML do iframe sem escape, permitindo injeção de JavaScript por qualquer usuário capaz de inserir shortcodes (incluindo papéis como Contribuidor). Todos os atributos agora passam por esc_attr()/esc_url(), e o parâmetro filter só é aceito no formato chave=valor separado por &.
- Exposição da chave secreta: o campo "Chave Secreta" exibia o valor em texto puro na tela de configurações. Agora é um campo de senha que nunca renderiza a chave já salva; deixe-o em branco para manter a chave atual ou preencha para substituí-la.
- Falta de sanitização nas opções: as opções metabase_site_url, metabase_secret_key e metabase_token_duration passaram a ter validação no servidor (URL, texto e inteiro entre 1 e 24 horas).
- Permissão incorreta no menu: a página de configurações era registrada com a capability read; agora exige manage_options.
- Proteção contra acesso direto ao arquivo: adicionada verificação de ABSPATH e carregamento do autoloader por caminho absoluto.
🛠️ Melhorias de robustez
- O shortcode não gera mais um iframe quando a URL ou a chave secreta não estão configuradas.
- token_duration inválido ou vazio agora assume 1 hora, em vez de gerar um token já expirado.
- O parâmetro lazy passou a interpretar corretamente lazy=false como desativado (antes, qualquer valor era tratado como verdadeiro).
Se você usava lazy=false explicitamente, o comportamento agora corresponde ao documentado (lazy loading desativado).
Nenhuma ação manual é necessária: as chaves e configurações existentes são preservadas.
Update 1.0.5
Correção de Bug
- estava sendo definido
data-srcpor default em vez desrcquando o parâmetrolazynão estava definido.
Update 1.0.4
- Adicionado parâmetro para especificar o tempo de duração do token em horas.
Update 1.0.3
- Adicionada as propriedade
styleelazypara preparar o iframe para lazy loading via código.
Update 1.0.2
- Removida a propriedade allowtransparency no iFrame
- Adicionado a opção de informar a propriedade
idno iFrame
Update 1.0.1
- Removido a div wrap em torno do iframe
- Adicionado a propriedade loading=lazy no iframe
v1.0.0
Versão inicial testada no Wordpress 6.1.1