Freeloader audit

For N5AD · reviewed 2026-07-30 · repo https://github.com/n5ad/freeloader

Verdict: July hardening fixed the critical unauthenticated issues. Remaining authenticated risks are addressed in the patch set below for you to review and merge.
Patched sources are ready in ./patches/ — see CHANGES.md for the incorporate checklist.

Already solid (pre-patch)

Patched in this drop

SevFixFiles
High Removed /usr/local/bin from allowlists freeloader_common.php, freeloader-helper.sh
High Removed /var/www/html/freeloader from allowlists freeloader_common.php, freeloader-helper.sh
High Block dangerous extensions on upload, save, and helper cp upload.php, common.php, helper
Medium Save/get require editable patterns server-side freeloader_upload.php
Medium json_encode() for filenames in onclick handlers freeloader_upload.php
Low HttpOnly / Secure / SameSite session cookies freeloader_common.php, index.php
Low Removed plaintext password fallback index.php
Low jQuery CDN SRI integrity attribute index.php
Low Safe Content-Disposition filename header download.php, common.php
Cleanup UI allowlist tooltip from shared helper freeloader.inc
Cleanup README typos + allowlist documentation README.md

Suggested incorporate order