2026-Update: Aktualisierung auf WoltLab Suite 6.2

  • Ich hab schon sehr lange kein originales Thema hier im Forum gesehen beim "daily-use". Für mich ist das so oder so (auch ohne Änderungen) ziemlich monoton. Farbgebung ja, ich nutze zT selbst Tools wie ColorSchemer Studio, weil das "websicher" kann. In Sachen Farbe hat das Camp leider an Charme verloren, muss ich offen schreiben. Wenn du hier du da akzentuierst, ändert das nichts am "grellen" Layout". Auch wenn ich bei meinen Schreibprogrammen Farbe auf Weiss bevorzuge aus diversen Gründen. Wie geschrieben, ich hab fast nur noch SRGB-Monitore in Gebrauch, da fallen selbst Kleinigkeiten sofort auf. Wobei ich in Foren keine knalligen Farben benötige. Allerdings haben manche Foren einen gewissen Wiedererkennungswert, der hier leider gelitten hat mMn.

    Frei nach Einstein: „Zwei Dinge sind unendlich, Marketing und die menschliche Gutgläubigkeit, bei einem bin ich mir noch nicht ganz sicher.“

    Meine Glückszahl hier: 98.

  • ändert das nichts am "grellen" Layout"

    Es ändert sich auch nichts daran, dass sich mit dem Update nichts am Design geändert hat, wie du meintest. Wie du das Design grundsätzlich findest, ist hier nicht das Thema. Hier geht es ausdrücklich um die Neuerungen des letzten Updates respektive künftige Updates innerhalb dieser Versionsreihe. Wir brauchen an dieser Stelle kein Design zu diskutieren, welches vor mehreren Jahren (!) erstellt worden ist. Dafür ist das einfach der falsche Ort.

    Allerdings haben manche Foren einen gewissen Wiedererkennungswert, der hier leider gelitten hat mMn.

    Das lasse ich so nicht stehen. Es gibt auf der ganzen Welt keine zweite Website, die aussieht wie diese. Wir verwenden ein Exklusiv-Design, das Logo ist eine individuelle Auftragsarbeit, die Farbpalette ist selbst zusammengestellt und der Berge-Hintergrund begleitet diese Seite seit ihrer Anfangszeit. Dir muss das Design nicht gefallen. Aber zu behaupten, es gäbe keinen Wiedererkennungswert, ist ganz großer Quatsch. Denn das Design ist nicht nur gefühlt, sondern auch faktisch einzigartig.

  • Ich möchte deine Arbeit und Kreationen kein Stück kleinreden. Nur war das "alte" Camp vor deiner Übernahme mehr blau und hatte daher für mich einen bestimmten Wiedererkennungswert, war hier einmalig. Manche Foren waren manchmal recht dunkel gehalten, so wie dessen Hauptinhalte. Informative Seiten halten sich auch mehr in Schwarz auf Weiss. Wenn ein Button bunt erscheint und diverse Farbklekse auftauchen, das ist für mich nicht das Gleiche. Sollte das deine Intention sein, dann ist das eben so.

    Wenn du schreibst, dass du in den Farben nichts verändert hast, dann ist das auch so. Könnte es nicht sein, dass die Forensoftware was verändert, was mindestens zwei Nutzer wahrgenommen haben?

    Ein aktuelles Bild im Anhang, aus dem Forum von 2018

    Son Goku
    15. Mai 2018 um 00:25

    Wobei das noch phpbb war. Ich mochte das alte Design, es ist in der Form nie mehr aufgetaucht. Das Camp war für mich immer "blau", ist es heute auch noch dank Stylus.

    Ja, mag der falsche Ort für dich sein, dann ist das (leider) so, Entschuldigung.

    Bilder

    Frei nach Einstein: „Zwei Dinge sind unendlich, Marketing und die menschliche Gutgläubigkeit, bei einem bin ich mir noch nicht ganz sicher.“

    Meine Glückszahl hier: 98.

  • Nur war das "alte" Camp vor deiner Übernahme mehr blau und hatte daher für mich einen bestimmten Wiedererkennungswert, war hier einmalig.

    Das Forendesign habe ich erst mehrere Jahre nach der Übernahme im Zuge der Umstellung der Software vorgenommen. Und wie gesagt, Geschmäcker sind unterschiedlich, aber ein Wiedererkennungswert im aktuellen Design ist in jedem Fall gegeben, das lässt sich nicht wegreden, weil unser Design nur ein einziges Mal auf der Welt existiert. Im Gegensatz zum Design, welches Camp Firefox vorher hatte. Das war definitiv nicht einmalig, ganz im Gegenteil. Das war das Standard-Design der Software phpbb, wie es von unzähligen Foren genutzt wurde und immer noch wird. So viel zum angeblichen „Wiedererkennungswert”, den das Forum vorher gehabt und jetzt nicht mehr haben soll. :/

    Wenn ein Button bunt erscheint und diverse Farbklekse auftauchen, das ist für mich nicht das Gleiche. Sollte das deine Intention sein, dann ist das eben so.

    Das ist nicht „meine Intention”, zumal diese Aussage ja auch gar nicht treffend dieses Design beschreibt.

    Wenn du schreibst, dass du in den Farben nichts verändert hast, dann ist das auch so. Könnte es nicht sein, dass die Forensoftware was verändert, was mindestens zwei Nutzer wahrgenommen haben?

    Nein, das kann nicht sein. Die gleichen Farben werden immer gleich dargestellt. Daran kann ein Software-Update überhaupt nichts verändern.

    Wobei das noch phpbb war. Ich mochte das alte Design, es ist in der Form nie mehr aufgetaucht.

    Wie gesagt, das war nie das Design von Camp Firefox, das war das Standard-Design vom phpbb. Es wurde damals lediglich der Header angepasst. Und eben jenen Hintergrund, der den einzigen Unterschied im kompletten Design ausmachte, habe ich in das neue Design integriert – zwecks Wiedererkennungswert.

    Das Camp war für mich immer "blau", ist es heute auch noch dank Stylus.

    Das aktuelle Design wurde vor sieben Jahren eingeführt und seit dem immer nur inkrementell verbessert. Wenn du wirklich das grundsätzliche Design diskutieren möchtest, bist du damit ein bisschen spät dran. Und wenn du das Design seit dem und bis heute angepasst hast, bist du auch selbst Schuld, wenn du dich immer noch nicht umgewöhnen konntest.

    Eine mögliche Inkompatibilität deiner individuellen Anpassungen wäre das einzige, was einen Darstellungs-Unterschied erklären könnte. Das kann ich logischerweise nicht überprüfen.

  • Meine Anpassungen haben sich nicht verändert, seit Jahren nicht. Allerdings zeigt ein Linux mit srgb die Farben satter an entgegen aller Windows. Aber das ist nur marginal, weil kaum genutzt. Jedenfalls war jenes Standard-"blau" näher am Logo, ich empfand das als harmonisch. Kann jeder für sich anschauen, wie es heute und damals auf einen wirkt. Es gab bei phpbb noch "Silver", aber das war noch langweiliger.

    Tja, wenn sich in den 7 Jahren niemand gemeldet hat, dann dürfte die Mehrheit wohl zufrieden sein.

    Frei nach Einstein: „Zwei Dinge sind unendlich, Marketing und die menschliche Gutgläubigkeit, bei einem bin ich mir noch nicht ganz sicher.“

    Meine Glückszahl hier: 98.

  • Jedenfalls war jenes Standard-"blau" näher am Logo

    Unser Logo beinhaltet kein Blau. Und zu Zeiten des phpbb hatte Camp Firefox gar kein Logo. Genau wie ein eigenes Design und eine eigene Farbpalette war auch ein eigenes Logo etwas, was ich für Camp Firefox überhaupt erst eingeführt habe …

  • Kein "blau", in welcher Schattierung auch immer? Ich hatte ein phpbb in Nutzung, Blau und Silber waren ganz sicher dabei, "Blau" wie im folgenden Bild zu sehen".

    Und auch das aktuelle Logo unterscheidet sich. Vielleicht nicht so schick wie deines, aber dennoch sichtbar anders.

    https://www.camp-firefox.de/images/style-5/pageLogo-86b6654d.svg

    Wegen deiner Anmerkung, nix dagegen, wenn du es wegen des Farbschemas abtrennen möchtest :thumbup:

    Frei nach Einstein: „Zwei Dinge sind unendlich, Marketing und die menschliche Gutgläubigkeit, bei einem bin ich mir noch nicht ganz sicher.“

    Meine Glückszahl hier: 98.

  • Nein, unser Logo hat kein Blau, und nein, zu phpbb-Zeiten hatte Camp Firefox überhaupt kein eigenes Logo, wie auch in deinem Screenshot zu sehen ist. Es stand lediglich „Camp Firefox” als Text im Header. Das Forendesign war Blau, aber das war wie gesagt das Standard-Design von phpbb.

    • Offizieller Beitrag

    Es wurde eine Aktualisierung der Community-Software von Version 6.2.3 auf Version 6.2.4 vorgenommen.

    Änderungs-Protokoll:
    Nicht alle Änderungen sind auf dieser Website / diesem Forum relevant.

    WoltLab Suite Core

    • Defekten inneren Fehler im WYSIWYG-Formularfeld behoben.
    • 5 neue Bots hinzugefügt.
    • Fallback-Wert hinzugefügt, falls das ausgewählte colorScheme null ist.
    • Nicht maskierten Benutzernamen in der täglichen Benachrichtigungs-E-Mail behoben.
    • Die Korrektur des MIME-Typen von hochgeladenen Dateien informierte nicht über Dateiänderungen. Dadurch konnten einige Avatare temporär fehlen.
    • Berechnung von Heute/Gestern korrigiert, sodass die Zeitzone des Kontos berücksichtigt wird.
    • Fehlermeldung für unbekannte DBO-Aktionen verbessert.
    • Interaktion „Abonnement manuell hinzufügen“ zu kostenpflichtigen Abonnements hinzugefügt.
    • Auf CKEditor v48.1.1 aktualisiert.
    • Dokumentierten Typ einiger Spalten korrigiert.
    • Anzeige des Benutzer-Avatars im UserEditForm korrigiert.
    • Falschen Berechtigungsnamen im Fallback von Article::canRead korrigiert.
    • Ausnahme beim Löschen von „Gefällt mir“-Angaben ohne zugewiesene Objekte behoben.
    • Fancybox-Galerie-Gruppierung für eingebettete Bilder hinzugefügt.
    • Veraltete CSS-Klasse jsResizeImage entfernt.
    • Überschreiben der Variable headContent behoben.
    • Verlust von Mehrfachauswahl-Optionswerten im Kontaktformular behoben.
    • Berechtigungsprüfung beim Erzeugen der einfachen Seiten-Sitemap übersprungen.
    • Ungültige Dateien, die als Titelbild verwendet werden, werden übersprungen.
    • Verschiedene Probleme und Inkonsistenzen in Sprachdateien behoben.
    • Falsche Reihenfolge der Artikelkategorien in den Breadcrumbs behoben.
    • Das WYSIWYG-Tab-Menü funktionierte bei Form-Builder-Formularen mit Präfix nicht korrekt.
    • Fehlenden Abstand zwischen mehreren Badges behoben.
    • Unterstützung für Zitate innerhalb von Spoilern korrigiert.
    • Berechtigungen für die Verwaltung von Gruppenzuweisungen korrigiert.

    WoltLab Suite Core: Konversationen

    • Verfügbare Gruppen-Teilnehmer werden alphabetisch sortiert durch Verwendung von UserGroup::getSortedGroupsByType() statt unsortierter Ausgabe des UserGroupCacheBuilder.
    • Offizieller Beitrag

    Es wurde eine Aktualisierung der Community-Software von Version 6.2.4 auf Version 6.2.5 vorgenommen.

    Änderungs-Protokoll:
    Nicht alle Änderungen sind auf dieser Website / diesem Forum relevant.

    WoltLab Suite Core

    • SICHERHEIT AJAX-Zugriff auf create- und update-Aktionen in UserAction deaktiviert
    • SICHERHEIT PayPal-IPN-Sandbox-Endpunkt auf den aktiven Debug-Modus beschränkt
    • SICHERHEIT Die Generierung von Vorschaubildern überprüft nun die Zugriffsrechte
    • SICHERHEIT Die Anmeldung via GitHub und Google akzeptiert nun nur noch bestätigte E-Mail-Adressen
    • Benutzereingaben in LIKE-Abfragen mittels escapeLikeValue() maskiert
    • rel-Attribut der Navigationslinks in verwandten Artikeln von prev auf next geändert
    • Liste lizenzierter Produkte während eines laufenden Upgrades deaktiviert
    • Endlosschleife durch ungültige Resize-Operationen verhindert
    • Taggable-Prozessoren ohne ICombinedTaggable behandelt
    • Die Verarbeitung von EXIF-Daten in WebP-Grafiken schlug bei bestimmten PHP-Konfigurationen fehl
    • waitingTime für Autospeicherung im Editor von 15 auf 1 Sekunde reduziert
    • Dropdown-Rahmenvariable für Datumsauswahl im dunklen Farbschema verwendet
    • Lazy-Loading von Smileys ergänzt
    • Verschachtelte Links in Benutzername-Spalte des Anhang-Gitters verhindert
    • Fancybox-Attribute bei bereits in Link eingebetteten Bildern übersprungen
    • CSS-Hack zum Umbrechen von Erwähnungen entfernt

    WoltLab Suite Forum

    • Benutzereingaben in LIKE-Abfragen mittels escapeLikeValue() maskiert
    • Schaltfläche für Forum-Berechtigungen einer Benutzergruppe auf die Interaction-API umgestellt
    • Mehrere Probleme in BoardPermissionUserForm behoben: Die ACL-Abfrage übergab fortlaufende Array-Indizes statt der Options-IDs, der Wert der übergeordneten Gruppe überschrieb den eigenen Wert des aktuellen Forums und das Deny-Fallback gab den falschen defaultValue an untergeordnete Foren weiter
    • Offizieller Beitrag

    Es wurde eine Aktualisierung der Community-Software von Version 6.2.5 auf Version 6.2.6 vorgenommen.

    Änderungs-Protokoll:
    Nicht alle Änderungen sind auf dieser Website / diesem Forum relevant.

    WoltLab Suite Core

    • SICHERHEIT Das Format der Cache-Dateien wurde auf eindeutige Begrenzungen umgestellt, um Remote Code Execution zu verhindern.
    • Aktualisierung auf CKEditor v48.3.1
    • Aktualisierung von Font Awesome auf v7.3.1
    • Die Einstellungen von Listenansichten bleiben nun über AJAX-Anfragen hinweg erhalten
    • Listen- und Tabellenansichten erzeugen nun eindeutige IDs, um Kollisionen bei mehrfacher Ausgabe zu vermeiden
    • Bei gefilterten Listen- und Tabellenansichten wird nun auch ein TypeError bei der Instanziierung abgefangen
    • Die falschen Sub-Select-Referenzen in MenuGridView wurden korrigiert
    • Das nicht geschlossene Anchor-Tag in TagGridView wurde korrigiert
    • Das ungültige HTML in UserRankGridView wurde korrigiert
    • Artikel ohne Inhalt werden im RSS-Feed nun übersprungen
    • Die Sortierfeld-Optionen von Artikel-Kategorien wurden korrigiert und der veraltete Wert publicationDate wird nun migriert
    • Die Dokumentation von article->time wurde korrigiert
    • Die Länge der generierten WebP-Dateinamen wurde begrenzt
    • Vorschaubilder von entpackten Links verwenden nun die Abmessungen des Thumbnails
    • Die Auswahl von Labels wird nun bei Pflichtfeldern validiert
    • Die Liste der API-Endpunkte wird nun beim Ändern einer Option zurückgesetzt
    • Der Cache der API-Endpunkte wird nun nach der Installation eines Paket-Installations-Plugins zurückgesetzt
    • Developer Tools: Die Bootstrap-Datei wird nun neu erzeugt, wenn eine neue Datei hinzugefügt wurde
    • Beim Bearbeiten einer System-Phrase wird nun ausschließlich deren benutzerdefinierter Wert zurückgesetzt
    • Der Standard-Controller wird nun unterdrückt, sofern er nicht durch das Build-Schema benötigt wird
    • Die unterstützten PHP-Versionen der Systemprüfung wurden eingegrenzt
    • Ungültige Style-Variablen werden nun vor dem Kompilieren des Stylesheets herausgefiltert
    • Die Deprecation-Warnung für gemischte Deklarationen im Style-Compiler wurde unterdrückt
    • Die start_url wurde aus der manifest.json entfernt und das Manifest aller Styles wurde neu erzeugt
    • Die inkonsistente Skalierung des Zuschneiden-Dialogs wurde korrigiert
    • Die Performance der Marker-Darstellung im GoogleMaps MarkerLoader wurde verbessert
    • reCAPTCHA berücksichtigt nun zusätzlich zu Submit-Inputs auch Submit-Buttons
    • Die vertauschte Argument-Reihenfolge bei der Erkennung von Regex-Antworten bei Captcha-Fragen wurde korrigiert
    • Die Ausgabe des WysiwygFormatter wird nun in einem htmlContent-Container ausgegeben
    • Der WysiwygFormContainer reicht nun autosaveId und lastEditTime an das WysiwygFormField weiter
    • Der abweichende data-name im Template shared_tabTabMenuFormContainer wurde korrigiert
    • Das nicht übereinstimmende schließende Tag des Kopieren-Buttons im RSS-Feed-Dialog wurde korrigiert
    • Eine fehlende Phrase im Wysiwyg-Anhang-Formularfeld wurde ergänzt
    • array_first, array_last und array_reverse sind nun als Template-Modifikatoren zulässig
    • Die Text- und Linkfarben in der Box zur Einwilligung für externe Inhalte wurden korrigiert
    • Die Eintrags-Navigation wird auf mittleren Viewports nun vertikal gestapelt
    • Die Bearbeitung von ACP-Menüpunkten über die GUI wurde in den Devtools deaktiviert
    • Auf der Lizenz-Seite wird nun eine Sprachvariable in die NamedUserException eingesetzt

    WoltLab Suite Core: Konversationen

    • Formulare zum Erstellen von Konversationen und zum Bearbeiten von Entwürfen unterstützen nun die automatische Zwischenspeicherung

    WoltLab Suite Forum

    • Themen ohne ersten Beitrag werden nicht mehr im RSS-Feed ausgegeben
    • Auf eigene deaktivierte Themen, die noch auf Freigabe warten, kann nicht mehr geantwortet werden
    • Forenseiten liefern nun den fehlenden Meta-Tag og:description aus
    • Aktivitätspunkte werden nun korrekt aktualisiert, wenn Beiträge zwischen Themen verschoben werden
    • Offizieller Beitrag

    Es wurde eine Aktualisierung der Community-Software von Version 6.2.6 auf Version 6.2.7 vorgenommen.

    Änderungs-Protokoll:
    Nicht alle Änderungen sind auf dieser Website / diesem Forum relevant.

    WoltLab Suite Core

    • SICHERHEIT Die Ausgabe des Template-Modifiers |json bricht nicht mehr aus dem umgebenden <script>-Element aus und die Dokumentation verwendet nun das Präfix unsafe:.
    • SICHERHEIT Unprivilegierte Benutzer können ausstehende Paketinstallationswarteschlangen nicht mehr abarbeiten.
    • SICHERHEIT Ein XSS in der Filterhervorhebung von Item-Listen wurde behoben.
    • SICHERHEIT Die IDs von Umfrageoptionen werden validiert, um die Manipulation der Stimmenzahl zu verhindern.
    • SICHERHEIT XSS über die Bedingungen für den Zeitstempel und das Intervall der letzten Aktivität wurde behoben.
    • SICHERHEIT URL-Optionen und labeledUrl-Benutzeroptionen weisen Nicht-HTTP-Schemata zurück, um XSS zu verhindern.
    • SICHERHEIT AbstractDatabaseObjectAction weist Spaltennamen, die keine gültigen Bezeichner sind, in den Parametern data und counters der Aktionen create und update zurück.
    • SICHERHEIT XSS über Backslashes in Sprachnamen im Frontend und im ACP wurde behoben.
    • SICHERHEIT XSS über Backslashes in den i18n-Werten der Spracheingabe wurde behoben.
    • SICHERHEIT Tar und Zip weisen unbekannte Dateinamen zurück, statt den falschen Eintrag zurückzugeben, weisen Einträge außerhalb des Zielverzeichnisses zurück und lesen nicht mehr über die Archivende-Markierung hinaus.
    • SICHERHEIT Array-Schlüssel werden an mehreren Stellen kodiert, um reflektiertes XSS zu verhindern.
    • SICHERHEIT Artikel-Feeds setzen ein aktiviertes MODULE_ARTICLE voraus, sitzungsspezifische RSS-Feeds werden nicht mehr in geteilten Caches abgelegt und das Zugriffstoken verbleibt nicht mehr im anonymen Feed-Link.
    • SICHERHEIT reCAPTCHA wird per POST verifiziert und API-Fehlerantworten werden zurückgewiesen, statt das Captcha zu akzeptieren.
    • SICHERHEIT Ein reCAPTCHA-Downgrade-Angriff über den im Request übergebenen Captcha-Typ wurde behoben.
    • SICHERHEIT Das Captcha wird geprüft, bevor die Anmeldedaten geprüft werden.
    • SICHERHEIT Die Template-Sandbox wird in einem finally-Block wiederhergestellt, um das Durchsickern von Variablen zu verhindern.
    • SICHERHEIT Code-Injection über manipulierte Variablenausdrücke und nicht maskierte Variablen in Templates sowie Codeausführung über PHP-Tags in {literal}-Blöcken wurden behoben.
    • SICHERHEIT E-Mail-Header-Injection über abschließende Zeilenumbrüche, benutzerdefinierte Header-Namen und Dateinamen von Anhängen wurde behoben.
    • SICHERHEIT Der E-Mail-Body wird tief kopiert, um das Durchsickern von Empfängerdaten zwischen Empfängern zu verhindern.
    • SICHERHEIT Stilvariablen, Icon-Namen, Stilnamen, Schriftfamilien, Preload-Werte und Dateinamen heruntergeladener Schriften werden validiert und maskiert, um CSS-, SCSS- und HTTP-Header-Injection, Path-Traversal und beliebige Dateischreibvorgänge im Web-Root zu verhindern.
    • SICHERHEIT Die Stilfarben im Web-Manifest werden maskiert.
    • SICHERHEIT Namen von Brand-Icons werden validiert und Attribute im Icon-Fallback werden maskiert, um Path-Traversal sowie SVG- und HTML-Injection zu verhindern.
    • SICHERHEIT Die ACP-Suche setzt die Enterprise-Blacklist durch, maskiert die Ergebnisse und begrenzt die Benutzerabfrage.
    • SICHERHEIT Gelöschte und nicht zugängliche Artikel werden aus Suchergebnissen und Lookups ausgeschlossen.
    • SICHERHEIT Die fehlende Rechteprüfung für Artikellisten nach Tags wurde ergänzt.
    • SICHERHEIT Versionierte Objekte werden an das angeforderte Objekt gebunden, um objektübergreifende Wiederherstellungen zu verhindern.
    • SICHERHEIT Eingebettete Objekte werden auf Zugriff geprüft und ihre Titel werden maskiert.
    • SICHERHEIT Der BBCode [img] ist auf http(s) beschränkt, validiert die dekodierte URL, weist URLs mit Host-Verwechslung zurück und gibt kein srcset mehr aus.
    • SICHERHEIT Die Sichtbarkeit von Seiten wird geprüft, um eine Offenlegung zu verhindern.
    • SICHERHEIT Die Ausrichtung von Medien wird maskiert, um XSS zu verhindern.
    • SICHERHEIT Das GitHub-Gist-Muster wurde eingeschränkt und Treffer von Medienanbietern werden maskiert.
    • SICHERHEIT Die ID einer ausgeblendeten Notiz wird validiert.
    • SICHERHEIT Die Rechte für Notizen werden vor dem Lookup geprüft.
    • SICHERHEIT Zyklische Kategoriestrukturen und typübergreifende Verschiebungen von Kategorien werden verhindert.
    • SICHERHEIT Nicht zugängliche Kategorien werden nicht mehr über den CategoryFilter offengelegt.
    • SICHERHEIT Die Attribute von <woltlab-metacode> werden gegen die BBCode-Definition validiert.
    • SICHERHEIT Die Beschriftungen von Auswahloptionen werden in ACP-Optionsformularen, den übrigen Optionstyp-Templates, Benutzerprofilen und dem Gruppenauswahl-Optionstyp maskiert.
    • SICHERHEIT Die Beschriftungen von Auswahloptionen werden vor dem Phrasen-Lookup maskiert, nicht danach.
    • SICHERHEIT XSS über Benutzernamen in den Erwähnungsvorschlägen und beim Aktualisieren des Moderationsbearbeiters wurde behoben.
    • SICHERHEIT Dateinamen von Anhängen werden als Klartext ausgegeben, wenn die Datei nicht heruntergeladen werden kann.
    • SICHERHEIT Die Quelle des Bildes in voller Größe im Anhang-BBCode wird maskiert.
    • SICHERHEIT Der vom Blacklist-Server gemeldete Delta-Typ wird validiert und die IPv6-Blacklist-Prüfung liefert nicht mehr stillschweigend keine Treffer.
    • SICHERHEIT XSS über den von einem OAuth-2-Dienst gemeldeten Fehlercode wurde behoben.
    • SICHERHEIT Unfurl-Bilder sind auf HTTP-URLs mit Standardports beschränkt.
    • SICHERHEIT Offene Weiterleitungen über schemarelative URLs, C0-Steuerzeichen, Parser-Verwechslung und eingeschleuste interne Link-Parameter wurden behoben.
    • SICHERHEIT Die Deserialisierung von Singletons wird blockiert.
    • SICHERHEIT Ein ReDoS in StringUtil::isUTF8() wurde behoben.
    • SICHERHEIT StringUtil::stripHTML() lässt mehrzeilige HTML-Kommentare nicht mehr unangetastet.
    • SICHERHEIT XSS im Template-Modifier ipSearch wurde behoben.
    • SICHERHEIT Die verbleibenden C0-Steuerzeichen, DEL und C1-Steuerzeichen werden in Benutzernamen zurückgewiesen.
    • SICHERHEIT Die Details von AJAX-Exceptions werden maskiert.
    • SICHERHEIT Die Details von Exceptions werden außerhalb des Debug-Modus verborgen.
    • SICHERHEIT Eine Umgehung der Flood-Control über wechselnde IPv6-Adressen wurde behoben.
    • SICHERHEIT Unzulässige BBCodes in der Schnellantwort werden zurückgewiesen, statt stillschweigend akzeptiert zu werden.
    • SICHERHEIT Die HTML-kodierte Markierung für inneren Inhalt wird nicht mehr als Platzhalter behandelt.
    • SICHERHEIT CSS-Metazeichen, Anführungszeichen und Semikolons werden aus den Attributen von <font> sowie der Farb- und Schrift-BBCodes entfernt.
    • SICHERHEIT Der Medien-BBCode und die BBCode-Konverter weisen Nicht-HTTP-URL-Schemata zurück, um persistentes XSS zu verhindern.
    • SICHERHEIT PayPal-IPN-Rückmeldungen werden strikt validiert, um gefälschte Zahlungsbenachrichtigungen zu verhindern.
    • SICHERHEIT Ältere Klartext-Beschreibungen von Abonnements und Benutzernamen in Trophäenbeschreibungen werden maskiert.
    • SICHERHEIT Die Seiten-ACL wird in der Brotkrumennavigation und der Profilzugriff im Online-Standort durchgesetzt.
    • SICHERHEIT Sortierfeld und Sortierrichtung von Boxen werden validiert, um SQL-Injection in ORDER BY zu verhindern.
    • SICHERHEIT Das Eigentümerrecht für Medien wird beim Ersetzen einer Datei durchgesetzt.
    • SICHERHEIT Die Rechte für Anhänge werden in [attach] durchgesetzt und fremde Anhänge sind nicht mehr über leere temporäre Hashes zugänglich.
    • SICHERHEIT CSS-Klassennamen werden in Label::render() maskiert.
    • SICHERHEIT Die Tag-Autovervollständigung setzt MODULE_TAGGING und user.tag.canViewTag durch.
    • SICHERHEIT Tag-Namen werden in der Aktion für Tag-Synonyme kodiert.
    • SICHERHEIT Beim Laden von Likes und Reaktionen werden die Anzeigerechte durchgesetzt und die Titel der Reaktionen maskiert.
    • SICHERHEIT SendNewPasswordWorker ist auf zugängliche Gruppen beschränkt und validiert die authData.
    • SICHERHEIT PHP-Code-Injection in generierten Sprachdateien wurde behoben.
    • SICHERHEIT XSS über nicht validierte ACL-Werte im Rechte-JavaScript wurde behoben.
    • SICHERHEIT Eine Umgehung der Authentifizierung im Abmeldelink über ein leeres Token der Benachrichtigungs-E-Mail wurde behoben.
    • SICHERHEIT Die Sichtbarkeit des Profils wird beim Laden der letzten Aktivitäten, der Aktivitätspunkte und des Profilmenüs durchgesetzt.
    • SICHERHEIT Benutzerbedingungen mit abweichender Groß-/Kleinschreibung gewähren keine unbeabsichtigten Benutzergruppen mehr.
    • SICHERHEIT Persistentes XSS über die Sprachbedingung für Benutzer und den Fallback für Erwähnungen in den Benutzer- und Gruppen-BBCodes wurde behoben.
    • SICHERHEIT Benutzergruppen können nicht mehr per AJAX erstellt oder bearbeitet werden, das Löschen setzt isDeletable() durch und Nicht-Eigentümer können keinen Zugriff auf die Eigentümergruppe gewähren.
    • SICHERHEIT Das Kopieren von Benutzergruppen ist auf zugängliche Gruppen beschränkt und der Zugriff auf die Gruppenliste wurde eingeschränkt.
    • SICHERHEIT Der Gerätename in der TOTP-Auswahl wird kodiert.
    • SICHERHEIT Eine Umgehung der Authentifizierung bei fehlerhaften Drupal- und phpBB3-Passwort-Hashes wurde behoben.
    • SICHERHEIT XSS über Medien-Metadaten in der Anzeige der Medienauswahl wurde behoben.
    • SICHERHEIT Die fehlende Rechteprüfung für globales SCSS/CSS wurde ergänzt.
    • SICHERHEIT Das Widerrufen oder Wiederherstellen von Abonnements erfordert das entsprechende Recht.
    • SICHERHEIT Eine Umgehung der Rechteprüfung über Aktionsnamen mit abweichender Groß-/Kleinschreibung wurde behoben.
    • SICHERHEIT SSRF über die Push-Endpunkte des Service Workers wurde behoben.
    • SICHERHEIT Werbung wird im Authentifizierungsablauf deaktiviert, um Fremdcode von Anmeldeformularen fernzuhalten.
    • SICHERHEIT Vorschaubilder eingebetteter Medien sind auf die vom Editor angebotenen Größen beschränkt.
    • SICHERHEIT Die fehlende Moderationsprüfung für Antworten auf deaktivierte Kommentare wurde ergänzt.
    • SICHERHEIT Die Bestätigung der Nutzungsbedingungen bei der Registrierung wird durchgesetzt.
    • SICHERHEIT Gefälschte AJAX-Anfragen werden beim Durchsetzen der Multi-Faktor-Pflicht erkannt.
    • SICHERHEIT UserAuthenticationConfiguration wird in AccountManagementForm durchgesetzt.
    • SICHERHEIT Die Titel von Dashboard-Boxen werden im Konfigurationsdialog maskiert.
    • SICHERHEIT Das clientseitig steuerbare Flag __replace kann das Upload-Limit nicht mehr umgehen.
    • SICHERHEIT XSS über ungefilterte Zitatvorschauen und nicht validierte Zitat-IDs wurde behoben.
    • SICHERHEIT Das Moderationsrecht und der Warteschlangentyp werden an den Moderationsendpunkten durchgesetzt.
    • SICHERHEIT Größen-, Typ- und Anzahlbeschränkungen werden für Anhänge des Kontaktformulars durchgesetzt.
    • SICHERHEIT Klartext-Bildunterschriften im Bildbetrachter werden maskiert.
    • SICHERHEIT XSS über die Cronjob-Beschreibung in der Grid-Ansicht des Cronjob-Protokolls wurde behoben.
    • SICHERHEIT Modul- und Rechteprüfungen werden in den Interaction-Providern durchgesetzt.
    • SICHERHEIT Ein Path-Traversal über den Filter logFile in ExceptionLogGridView wurde behoben.
    • WysiwygFormField::getHtmlInputProcessor() wurde hinzugefügt.
    • StringUtil verwendet mb_chr() und mb_ord(), um kein fehlerhaftes UTF-8 mehr für Zeichen außerhalb der BMP und Surrogate zu erzeugen.
    • Die veraltete Dateiliste bei Uploads wurde korrigiert.
    • Der niemals zutreffende Schlüssel removedFiles bei Uploads wurde korrigiert.
    • isInitialized() meldet nicht mehr true, während der Konstruktor noch läuft.
    • Der veraltete Aufruf von chr() mit einem Wert außerhalb des gültigen Bereichs in IpAddress::toMasked() wurde entfernt.
    • Das Durchsickern von Aktualisierungsdaten zwischen Iterationen in resetFailedCronjobs() wurde behoben.
    • Nicht parsbare Anfragen werden zurückgewiesen, statt unbehandelte Exceptions auszulösen.
    • Tar::extractToChunks() liest nicht mehr null Bytes, wenn die Dateigröße ein Vielfaches der Chunk-Größe ist.
    • Dateien werden während eines Rebuilds nicht mehr aus dem Dateibaum heraus verschoben.
    • Ungültige Push-Abonnements blockieren die Benachrichtigungswarteschlange nicht mehr.
    • CKEditor wurde auf v48.4.0 aktualisiert.
    • Leere Artikellinks durch einen Sprachwechsel nach dem Abruf aus dem Cache wurden behoben.
    • Die fehlschlagende Stilkompilierung bei absoluten URLs in Stilvariablen wurde behoben.
    • Der Show-Order-Handler gibt keine Nicht-Liste mehr zurück und dedupliziert gemischte int- und string-IDs korrekt.
    • Mehrsprachige Seiten werden in den Suchergebnissen nur noch einmal angezeigt.
    • Die Linkfarbe im Kopf reduzierter Nachrichten wurde korrigiert.
    • Ein fehlendes else in AbstractGridView wurde ergänzt.
    • Die Rechteprüfung für Benachrichtigungen zu Moderationskommentaren schlägt bei fehlenden Benutzerprofilen nicht mehr fehl.
    • Die Konfiguration von Minimum und Maximum der Float-Formularoption wurde korrigiert.
    • Ein Tippfehler in einem Variablennamen in AbstractOptionPackageInstallationPlugin wurde korrigiert.
    • Das Ersetzen von URLs mit UTF-8-Zeichen wurde korrigiert.
    • Die einmalige Zustimmung für externe Medien im Bildbetrachter wurde korrigiert.
    • __rewrittenPath wird darauf geprüft, ein String zu sein.

    WoltLab Suite Core: Konversationen

    • SICHERHEIT Der Modulstatus und die Berechtigung zur Nutzung von Konversationen werden nun bei jeder Konversationsaktion, jedem Endpunkt, jedem Dialog, jedem Interaktionsmenü und jeder Listenansicht durchgesetzt.
    • SICHERHEIT Teilnehmer, die einer Konversation erst später beigetreten sind, können die erste Nachricht nicht mehr über den Teaser, den Auszug, das Popover oder die Benachrichtigungs-E-Mail lesen.
    • SICHERHEIT Der RSS-Feed enthält für Teilnehmer, die einer Konversation erst später beigetreten sind, nicht mehr die erste Nachricht.
    • SICHERHEIT Die Konversationsliste gibt keine Aktivitäten mehr preis, die nach dem Verlassen der Konversation durch einen Teilnehmer stattgefunden haben.
    • SICHERHEIT Der Autor einer Konversation kann nach dem Verlassen nicht mehr auf die Konversation oder deren Nachrichten zugreifen.
    • SICHERHEIT Die Schnellantwort, die Nachrichtensuche und das Änderungsprotokoll sind auf den Zeitraum der Teilnahme des Benutzers beschränkt.
    • SICHERHEIT Dateianhänge können nur noch für Nachrichten heruntergeladen oder zitiert werden, die der Benutzer tatsächlich lesen darf.
    • SICHERHEIT Eine Umgehung der Berechtigungsprüfung für Dateianhänge durch einen falsch indizierten Objekt-Cache wurde behoben.
    • SICHERHEIT Das Hochladen und Löschen von Dateianhängen berücksichtigt nun den Status der Konversation und die Bearbeitungsberechtigung der Nachricht.
    • SICHERHEIT Das Melden einer Konversationsnachricht erfordert Lesezugriff auf diese Nachricht.
    • SICHERHEIT Das Aktualisieren eines Konversationslabels ist auf die Spalten label und cssClassName beschränkt und deren Werte werden validiert.
    • SICHERHEIT Antworten können die Parameter isFirstPost und conversation nicht mehr setzen.
    • SICHERHEIT Gäste und Benutzer, die nicht an einer Konversation teilnehmen, werden nicht mehr als Leser dieser Konversation aufgeführt.
    • SICHERHEIT Das Bearbeiten des Betreffs einer Konversation unterliegt nun der Spam-Prüfung.
    • SICHERHEIT Die Berechtigungsprüfung, das Konversationskontingent, die Flood-Control, die maximale Nachrichtenlänge und die Spam-Prüfung beim Starten einer neuen Konversation wurden wiederhergestellt.
    • SICHERHEIT Die Interaktions-Kontextmenüs erlauben nicht mehr das Auflisten von Konversationen und geben die Betreffs fremder Konversationen nicht mehr preis.
    • SICHERHEIT Der Filter für Konversationslabels akzeptiert nur noch eigene Labels und die Label-Interaktionen sind auf den Besitzer beschränkt.
    • SICHERHEIT Die Konversationsdialoge prüfen nun die Teilnahme des Benutzers.
    • Dateianhänge von Entwürfen werden an die Nachricht statt an die Konversation gebunden.
    • Pflichtfelder für Labels validieren nun das ausgewählte Label.
    • Die Behandlung von Benachrichtigungen für nicht mehr existierende Konversationen wurde korrigiert.

    WoltLab Suite Forum

    • SICHERHEIT Die Sichtbarkeit von Themen und Beiträgen wird nun konsequent geprüft, bevor Beiträge zusammengeführt, kopiert oder abgetrennt werden, beim Markieren oder Aufheben einer besten Antwort, bei der Stimmabgabe in einer Umfrage, beim Verwarnen eines Benutzers für einen Beitrag, bei der Ermittlung des ersten Beitrags eines Themas sowie in den JSON-LD- und Metadaten des Themas.
    • SICHERHEIT Das Abtrennen oder Kopieren von Beiträgen erfordert nun, dass das Zielthema sichtbar ist und der Benutzer Moderationsrechte im Zielforum besitzt.
    • SICHERHEIT Die Sichtbarkeit von Themen wird nun vor der Weiterleitung verschobener Themen und vor der Anzeige des Themen-Protokolls geprüft.
    • SICHERHEIT Die Themen- und Beitragsliste eines Benutzers prüfen nun die Sichtbarkeit von Themen und Beiträgen pro Forum.
    • SICHERHEIT Gelöschte und deaktivierte Themen werden in den Listen der abonnierten und ignorierten Themen nicht mehr offengelegt.
    • SICHERHEIT Gelöschte oder deaktivierte Beiträge werden über das Themen-Popover nicht mehr offengelegt.
    • SICHERHEIT Moderierte Beiträge werden Benutzern ohne Berechtigungen für das Forum nicht mehr offengelegt.
    • SICHERHEIT Die Auszüge der Themenlisten-Box legen nicht mehr den Inhalt von Beiträgen offen, die für den Benutzer nicht sichtbar sind.
    • SICHERHEIT Private Foren werden aus den zusammengefassten Forenzählern ausgeschlossen und die letzten Beiträge privater Foren werden Gästen nicht mehr über die internen Daten offengelegt.
    • SICHERHEIT Die Tag-Wolke eines Forums schließt gelöschte, deaktivierte und verschobene Themen aus, da der Cache von allen Benutzern gemeinsam genutzt wird.
    • SICHERHEIT Das Abonnieren eines Forums erfordert nun die Berechtigung canReadThread und Abonnements privater Foren geben keine Benachrichtigungen mehr preis.
    • SICHERHEIT Foren-ACLs können eine auf „Niemals“ gesetzte Moderationsberechtigung nicht mehr überschreiben.
    • SICHERHEIT Die forenspezifische ACL canReadPrivateThread wird bei Berechtigungsprüfungen durch Drittanbieter berücksichtigt.
    • SICHERHEIT Zwischengespeicherte Forenberechtigungen werden nach Änderungen an den ACLs oder am Forenbaum verworfen.
    • SICHERHEIT Der Forenfilter wird bei der rekursiven Erzeugung des Forenbaums weitergereicht.
    • SICHERHEIT Der Forenfilter wird beim Laden eingebetteter Themen angewendet.
    • SICHERHEIT Die Berechtigungen zum Hochladen von Dateianhängen werden für das Zielforum eines neuen Themas geprüft.
    • SICHERHEIT Interne Parameter werden aus den vom Client übermittelten Daten von Beitragsaktionen, Moderationsaktionen für Themen und der Schnellantwort verworfen.
    • SICHERHEIT Aktualisierungen über den Themen-Editor sind auf eine Liste erlaubter Spalten beschränkt.
    • SICHERHEIT Die zeitgesteuerte Veröffentlichung von Beiträgen und Themen erfordert Moderationsrechte.
    • SICHERHEIT Das Kopieren eines Themas ist auf das neu erstellte Thema als Ziel beschränkt und die Zielforen werden bei der Umwandlung eines Themas in eine Ankündigung validiert.
    • SICHERHEIT Das Wiederherstellen einer früheren Version eines Beitrags wendet nun die BBCode-Berechtigungen des Beitragsautors an statt die des wiederherstellenden Benutzers.
    • SICHERHEIT Ein reflektiertes XSS durch ungeprüfte Label-IDs im Themenformular und in der Themen-Label-Bedingung wurde behoben.
    • SICHERHEIT Ein persistentes XSS durch RSS-Feed-Inhalte wurde behoben, indem der BBCode html im Cronjob des RSS-Feed-Readers verboten wird.
    • SICHERHEIT Der Cronjob des RSS-Feed-Readers begrenzt die Größe heruntergeladener Feeds, lehnt unsichere Weiterleitungen ab, begrenzt die Anzahl der pro Durchlauf erstellten Themen und kann nicht mehr durch ein manipuliertes Feed-Element deaktiviert werden.
    • SICHERHEIT Alle Aktionen für Themenformulare und deren Optionen sind auf die Administrationsoberfläche beschränkt, die Optionstypen und die Aktualisierungsdaten von Themenformular-Optionen werden validiert.
    • SICHERHEIT Für unveröffentlichte oder gelöschte Artikel werden keine Diskussionsthemen mehr erstellt.
    • Das Löschen von Moderationseinträgen bei der Verarbeitung von mehr als 5000 Einträgen wurde behoben.
    • Die Themenlisten-Box verwendet das validierte Sortierfeld und die validierte Sortierreihenfolge.
    • Die implizite Begrenzung auf 90 Tage in der Themenlisten-Box wird angewendet, bevor die Themenliste gelesen wird.
    • Das Löschen eines mehrsprachigen Artikels löscht alle zugehörigen Diskussionsthemen.
    • Links von RSS-Feed-Einträgen werden bereinigt und relativ zur Feed-URL aufgelöst, Links mit einem anderen Schema als http oder https werden verworfen.
    • Themen ohne ersten Beitrag werden im Themen-Feed übersprungen.
    • Ungültige Foren-IDs werden im Kategorieformular ignoriert.