WordPress 3.05 is een release voor paranoids, maar dat vertellen ze niet duidelijk.
Een van de wijzigingen is, dat er een filter ingeschakeld wordt, dat alle HTML in comments tegenhoudt. Niet alleen links, maar ook afbeeldingen.
Als je de documentatie bij de update leest, zie je welke code ze veranderd hebben.
Het zijn er een aantal, maar voor ons relevant is deze :
changeset
Ik heb in mijn installatie deze wijziging teruggedraaid, en daarna gecontroleerd wat het effect is.
Het is nu duidelijk welk “lek” ze hebben willen dichten :
Als je ingelogd bent als administrator, mag je in een comment zetten wat je wil.
Je zou bijvoorbeeld javascript kunnen verstoppen in een comment. Ik heb dat geprobeerd, en het werkt. Als je niet ingelogd bent, worden alle tags uit de tekst gefilterd, dat was altijd al zo. Dat vind ik veilig genoeg. Misschien bestaan er plugins die WordPress minder veilig maken, maar die gebruik ik niet, en ik ben zelf de enige administrator.
Even aangepast en ge-upload met mijn favoriete FTP-programma.
Testen :





Leave a Reply