Über GET Parameter ist es möglich mit Cross Site Scripting Schadcode (z.B. Java Script) beim Aufruf einer URL im LMO auszuführen. Dies kann durch Versuche von "Usern" geschehen oder durch versenden von entsprechenden Links in eMails.
Ein "leider" englisches Youtube Interview ist hier zu sehen um zu erklären worum es dabei geht.
Kurzfristige Abhilfe besteht durch einen "kleinen" Codeschnipsel, den man in die init.php, im ROOT Ordner im LMO einfügt.
Nach der Zeile 19 in der Datei (dort steht " */",
in die Zeile 20 folgenden Code schreiben.
Für den LMO_PHP7 (henshingly)
Code: Alles auswählen
// First line of XSS-Identification
$get = array();
$get = $_GET;
foreach($get as $value) {
if(preg_match("/<[^<>]+>/i", $value))
header('Location: '.$_SERVER['SCRIPT_URI']);
}Code: Alles auswählen
// First line of XSS-Identification
$get = array();
$get = $_GET;
foreach($get as $value) {
if(str_starts_with($value,"<"))
header('Location: '.$_SERVER['SCRIPT_URI']);
}Ich bitte Euch darum dieses Update durchzuführen.
MfG
Henshingly

