Files
feadulta/mu-plugins/fea-cloudflare-realip.php
rafa 6b61250b0b Sincronizar mu-plugins/ y scripts/ con el estado real del sitio (2026-07-16)
Este repo llevaba desde el 28-jun sin actualizarse (salvo sync_carta_from_prod.py).
Se pone al dia con 3 semanas de trabajo que solo vivian en el checkout local
completo del proyecto:

- Fix del buscador (issue #178): AND obligatorio en FULLTEXT (antes devolvia
  practicamente todo el sitio con cualquier busqueda), exclusion de paginas
  indice residuales de la migracion K2, soporte de frase exacta entre comillas.
- Nuevos mu-plugins ya desplegados a prod: fea-carta-id-api, fea-cloudflare-realip,
  fea-crear-autor-api, fea-gsc-verification, fea-legacy-redirect (cutover
  Joomla->WP, ver issue #162).
- TTS multi-voz por autor, scripts de traduccion, sync de audio a prod,
  homenajes Mardones/Galarreta.

Se mantiene la estructura plana del repo (mu-plugins/ + scripts/, sin el
wordpress/wp-content/ del checkout completo) tal y como documenta el README:
es la convencion establecida para este repo, mas limpia para quien solo
necesita leer el codigo. Anadido .gitignore (cache de Python que no debia
commitearse).

Fuente: checkout local completo del proyecto, rama main (commit 69e849d).
2026-07-15 20:26:43 -04:00

77 lines
2.5 KiB
PHP

<?php
/**
* Plugin Name: FEA Cloudflare Real IP
* Description: Restaura la IP real del visitante en REMOTE_ADDR cuando la conexión
* proviene de un rango oficial de Cloudflare, leyendo CF-Connecting-IP.
* Necesario para que plugins de seguridad (LLAR), analytics y comentarios
* vean la IP del usuario y no la del proxy de Cloudflare.
* Auto-correctivo: si la conexión NO viene de Cloudflare, no toca nada.
* Version: 1.0
*/
if ( ! defined( 'ABSPATH' ) ) {
exit;
}
// Rangos oficiales de Cloudflare (https://www.cloudflare.com/ips/).
$fea_cf_ipv4 = array(
'173.245.48.0/20', '103.21.244.0/22', '103.22.200.0/22', '103.31.4.0/22',
'141.101.64.0/18', '108.162.192.0/18', '190.93.240.0/20', '188.114.96.0/20',
'197.234.240.0/22', '198.41.128.0/17', '162.158.0.0/15', '104.16.0.0/13',
'104.24.0.0/14', '172.64.0.0/13', '131.0.72.0/22',
);
$fea_cf_ipv6 = array(
'2400:cb00::/32', '2606:4700::/32', '2803:f800::/32', '2405:b500::/32',
'2405:8100::/32', '2a06:98c0::/29', '2c0f:f248::/32',
);
if ( empty( $_SERVER['REMOTE_ADDR'] ) || empty( $_SERVER['HTTP_CF_CONNECTING_IP'] ) ) {
return;
}
$fea_remote = $_SERVER['REMOTE_ADDR'];
$fea_client = trim( $_SERVER['HTTP_CF_CONNECTING_IP'] );
/**
* Comprueba si una IP está dentro de un CIDR (IPv4 o IPv6).
*/
function fea_ip_in_cidr( $ip, $cidr ) {
list( $subnet, $bits ) = array_pad( explode( '/', $cidr, 2 ), 2, null );
if ( null === $bits ) {
return false;
}
$bits = (int) $bits;
$ip_bin = @inet_pton( $ip );
$subnet_bin = @inet_pton( $subnet );
if ( false === $ip_bin || false === $subnet_bin || strlen( $ip_bin ) !== strlen( $subnet_bin ) ) {
return false;
}
$bytes = intdiv( $bits, 8 );
$rem = $bits % 8;
if ( $bytes > 0 && 0 !== substr_compare( $ip_bin, $subnet_bin, 0, $bytes ) ) {
return false;
}
if ( $rem > 0 ) {
$mask = ~( ( 1 << ( 8 - $rem ) ) - 1 ) & 0xff;
if ( ( ord( $ip_bin[ $bytes ] ) & $mask ) !== ( ord( $subnet_bin[ $bytes ] ) & $mask ) ) {
return false;
}
}
return true;
}
$fea_ranges = ( false !== strpos( $fea_remote, ':' ) ) ? $fea_cf_ipv6 : $fea_cf_ipv4;
$fea_from_cf = false;
foreach ( $fea_ranges as $fea_cidr ) {
if ( fea_ip_in_cidr( $fea_remote, $fea_cidr ) ) {
$fea_from_cf = true;
break;
}
}
// Solo confiamos en CF-Connecting-IP si la conexión proviene de Cloudflare,
// y solo si el valor es una IP válida (evita inyecciones).
if ( $fea_from_cf && false !== filter_var( $fea_client, FILTER_VALIDATE_IP ) ) {
$_SERVER['REMOTE_ADDR'] = $fea_client;
}