Und wieviele plugins kommen mit einer datei.js daher? Haben die keinen Einfluß? Ich hatte gerade die Tage den Fall - 1 plugin ok, das zweite dazu - hauts Errormeldungen um die Ohren, beide alleine ok, und nun laß da mal was schleichendes entstehen. Was willst du an Sicherheit testen? Bekannte heise-Meldungen durchackern oder wie soll das ablaufen?
Bekannte heise-Meldungen berichten nie von Plugin-Sicherheitslecks, da sie nicht zum WP Core gehören, und um den Core kümmern sich ja bereits fähige Leute. Um den durch Plugins eingeschleusten Code nicht immer. Und darum geht es mir. Kompatibilität ist schwer zu erreichen, und darum geht es mir auch nicht. Man kann nicht 2000 Plugins und alle Kombinationen miteinander testen.
Und Sicherheit hat nichts damit zu tun. Mir geht es eher darum, dass Code und übergebene Variablen "sanitized" werden, SQL- und/oder URL-Injections geblockt werden, oder die korrekten Superglobalen genutzt werden... das sind meist Kleinigkeiten. Von diesen Themen haben die wenigsten Menschen viel Ahnung (mich selbst schließe ich da teilweise ein), und da könnte man als Community auf diese Menschen zugehen (oder Autoren melden sich, falls sie mit einem Bug in ihrem Plugin überfordert sind), und sie dahingehend unterstützen.
In der Typo3-Szene geschieht das zum Beispiel in ähnlicher Form gerade. Der eigentliche Coder und Erfinder von Typo3 Kasper Skårhøj hat seine Krone kürzlich an die frischere und interessierte Community übergeben. Seitdem sorgen die für die Weiterentwicklung. Und als eine der ersten Aktionen haben sie "Security Teams" ins Leben gerufen, die großen Extensions wie tt_news o.ä. helfen, sicher zu werden. Wie stalkerX sagte, sie erkannten was die freien Plugin-Entwickler getan haben, und nehmen sie nun im Gegensatz an die Hand, oder greifen zumindest unterstützend unter die Arme.
Vielleicht erstmal die deutschsprachigen Plugin-Autoren dazu bewegen, ihre plugins sowohl in .de zu erklären, als auch in de auszuliefern. Und du brauchst kein Voting aufzuziehen - egal wie du es umschreibst - gibt genug Seiten die erst vor kurzem top10 und mehr listeten. Einer hat sogar das ganz akribisch auseinanderklabustert. Brauchst nur noch einzusammeln und zu beginnen - mit was auch immer.
Diese Liste kenne ich. Allerdings stelle ich mir das weit dynamischer vor, als eine Liste zu nehmen von 06/07. Man kann ja von wp-plugins.net die Daten abreifen, und so eben stets aktuell bleiben. So muss man den Datenbestand nicht doppelt pflegen. Und dann braucht es schon eine Möglichkeit, dass die Nutzer wählen können, welche Plugins sicherer sein sollten. Eine statische Liste von heute zu nehmen ist morgen schon wieder veraltet.