69e849d38e
Este repo local tenia origin apuntando al Gitea local (localhost:3000), que Rafa
declaro archivado el 2026-06-28 (commit 962f33a, desarrollo movido a
gitea.feadulta.com). Ese memo nunca llego a este checkout: main quedo congelado
y todo el trabajo real de las ultimas 3+ semanas se fue commiteando solo en la
rama fix/multiidioma-portada-132 (ya fusionada a main sin perdida, commit
2504666), mientras que ademas se acumulaban 78 cambios sin commitear en el
working tree que nunca llegaron a NINGUN historial de git.
Este commit consolida esos cambios sueltos: TTS multi-voz (tts_*.py), scripts
de traduccion (translate_haiku.py, pretranslate_en_haiku.py, sync_translations_to_prod.py),
mu-plugins nuevos desplegados a prod (fea-beta-feedback, fea-cloudflare-realip,
fea-legacy-redirect, fea-gsc-verification, fea-support-campaign, fea-ui, etc.),
scripts de mantenimiento de enlaces/cartas, capturas E2E (tools/e2e/shot_*.cjs)
y documentacion de sesiones recientes.
Excluido deliberadamente (no es codigo versionable): tts-voices/ (3.3GB de
muestras de audio para clonacion de voz, anadido a .gitignore), logs/ (logs de
ejecucion, anadido a .gitignore), y 2 ficheros vacios accidentales + 2 copias
duplicadas sueltas en la raiz que ya existen en su ubicacion correcta.
77 lines
2.5 KiB
PHP
77 lines
2.5 KiB
PHP
<?php
|
|
/**
|
|
* Plugin Name: FEA Cloudflare Real IP
|
|
* Description: Restaura la IP real del visitante en REMOTE_ADDR cuando la conexión
|
|
* proviene de un rango oficial de Cloudflare, leyendo CF-Connecting-IP.
|
|
* Necesario para que plugins de seguridad (LLAR), analytics y comentarios
|
|
* vean la IP del usuario y no la del proxy de Cloudflare.
|
|
* Auto-correctivo: si la conexión NO viene de Cloudflare, no toca nada.
|
|
* Version: 1.0
|
|
*/
|
|
|
|
if ( ! defined( 'ABSPATH' ) ) {
|
|
exit;
|
|
}
|
|
|
|
// Rangos oficiales de Cloudflare (https://www.cloudflare.com/ips/).
|
|
$fea_cf_ipv4 = array(
|
|
'173.245.48.0/20', '103.21.244.0/22', '103.22.200.0/22', '103.31.4.0/22',
|
|
'141.101.64.0/18', '108.162.192.0/18', '190.93.240.0/20', '188.114.96.0/20',
|
|
'197.234.240.0/22', '198.41.128.0/17', '162.158.0.0/15', '104.16.0.0/13',
|
|
'104.24.0.0/14', '172.64.0.0/13', '131.0.72.0/22',
|
|
);
|
|
$fea_cf_ipv6 = array(
|
|
'2400:cb00::/32', '2606:4700::/32', '2803:f800::/32', '2405:b500::/32',
|
|
'2405:8100::/32', '2a06:98c0::/29', '2c0f:f248::/32',
|
|
);
|
|
|
|
if ( empty( $_SERVER['REMOTE_ADDR'] ) || empty( $_SERVER['HTTP_CF_CONNECTING_IP'] ) ) {
|
|
return;
|
|
}
|
|
|
|
$fea_remote = $_SERVER['REMOTE_ADDR'];
|
|
$fea_client = trim( $_SERVER['HTTP_CF_CONNECTING_IP'] );
|
|
|
|
/**
|
|
* Comprueba si una IP está dentro de un CIDR (IPv4 o IPv6).
|
|
*/
|
|
function fea_ip_in_cidr( $ip, $cidr ) {
|
|
list( $subnet, $bits ) = array_pad( explode( '/', $cidr, 2 ), 2, null );
|
|
if ( null === $bits ) {
|
|
return false;
|
|
}
|
|
$bits = (int) $bits;
|
|
$ip_bin = @inet_pton( $ip );
|
|
$subnet_bin = @inet_pton( $subnet );
|
|
if ( false === $ip_bin || false === $subnet_bin || strlen( $ip_bin ) !== strlen( $subnet_bin ) ) {
|
|
return false;
|
|
}
|
|
$bytes = intdiv( $bits, 8 );
|
|
$rem = $bits % 8;
|
|
if ( $bytes > 0 && 0 !== substr_compare( $ip_bin, $subnet_bin, 0, $bytes ) ) {
|
|
return false;
|
|
}
|
|
if ( $rem > 0 ) {
|
|
$mask = ~( ( 1 << ( 8 - $rem ) ) - 1 ) & 0xff;
|
|
if ( ( ord( $ip_bin[ $bytes ] ) & $mask ) !== ( ord( $subnet_bin[ $bytes ] ) & $mask ) ) {
|
|
return false;
|
|
}
|
|
}
|
|
return true;
|
|
}
|
|
|
|
$fea_ranges = ( false !== strpos( $fea_remote, ':' ) ) ? $fea_cf_ipv6 : $fea_cf_ipv4;
|
|
$fea_from_cf = false;
|
|
foreach ( $fea_ranges as $fea_cidr ) {
|
|
if ( fea_ip_in_cidr( $fea_remote, $fea_cidr ) ) {
|
|
$fea_from_cf = true;
|
|
break;
|
|
}
|
|
}
|
|
|
|
// Solo confiamos en CF-Connecting-IP si la conexión proviene de Cloudflare,
|
|
// y solo si el valor es una IP válida (evita inyecciones).
|
|
if ( $fea_from_cf && false !== filter_var( $fea_client, FILTER_VALIDATE_IP ) ) {
|
|
$_SERVER['REMOTE_ADDR'] = $fea_client;
|
|
}
|