forked from ZwiiCMS-Team/ZwiiCMS
Faille csrf : réinitialisation du custom.css
This commit is contained in:
parent
9367721d99
commit
418f5d74d2
@ -7,6 +7,7 @@ Corrections :
|
|||||||
- Thème : déformation des images en arrière-plan dans les modes responsives cover et contain lorsque la longueur de la page change. L'image en arrière-plan est désormais placée dans la balise html et l'option fixe s'active lorsque cover ou contain sont sélectionnés.
|
- Thème : déformation des images en arrière-plan dans les modes responsives cover et contain lorsque la longueur de la page change. L'image en arrière-plan est désormais placée dans la balise html et l'option fixe s'active lorsque cover ou contain sont sélectionnés.
|
||||||
- Thème : déformation du sélecteur de fichiers dans certains formats de page.
|
- Thème : déformation du sélecteur de fichiers dans certains formats de page.
|
||||||
- Module Form : mauvais affichage du guillemet et de l'apostrophe dans les noms des champs lors de l'édition.
|
- Module Form : mauvais affichage du guillemet et de l'apostrophe dans les noms des champs lors de l'édition.
|
||||||
|
- Thème : faille CSRF, protection de la réinitialisation des fichiers de thème.
|
||||||
- Modifications :
|
- Modifications :
|
||||||
- Filtrage des URL générées par facebook (FBCLID) occasionnant une erreur 404
|
- Filtrage des URL générées par facebook (FBCLID) occasionnant une erreur 404
|
||||||
- Captcha arithmétique, activation recommandée dans la configuration.
|
- Captcha arithmétique, activation recommandée dans la configuration.
|
||||||
|
@ -533,9 +533,15 @@ class theme extends common {
|
|||||||
* Réinitialisation de la personnalisation avancée
|
* Réinitialisation de la personnalisation avancée
|
||||||
*/
|
*/
|
||||||
public function reset() {
|
public function reset() {
|
||||||
// Supprime le fichier de personnalisation avancée
|
// $url prend l'adresse sans le token
|
||||||
|
$url = explode('&',$this->getUrl(2));
|
||||||
|
|
||||||
|
if ( isset($_GET['csrf'])
|
||||||
|
AND $_GET['csrf'] === $_SESSION['csrf']
|
||||||
|
) {
|
||||||
|
// Réinitialisation
|
||||||
$redirect ='';
|
$redirect ='';
|
||||||
switch ($this->getUrl(2)) {
|
switch ($url[0]) {
|
||||||
case 'admin':
|
case 'admin':
|
||||||
$this->initData('admin');
|
$this->initData('admin');
|
||||||
$redirect = helper::baseUrl() . 'theme/admin';
|
$redirect = helper::baseUrl() . 'theme/admin';
|
||||||
@ -558,6 +564,12 @@ class theme extends common {
|
|||||||
'redirect' => $redirect,
|
'redirect' => $redirect,
|
||||||
'state' => true
|
'state' => true
|
||||||
]);
|
]);
|
||||||
|
} else {
|
||||||
|
// Valeurs en sortie
|
||||||
|
$this->addOutput([
|
||||||
|
'notification' => 'Jeton incorrect'
|
||||||
|
]);
|
||||||
|
}
|
||||||
}
|
}
|
||||||
|
|
||||||
|
|
||||||
|
@ -16,7 +16,7 @@
|
|||||||
<div class="col2 offset">
|
<div class="col2 offset">
|
||||||
<?php echo template::button('configAdminReset', [
|
<?php echo template::button('configAdminReset', [
|
||||||
'class' => 'buttonRed',
|
'class' => 'buttonRed',
|
||||||
'href' => helper::baseUrl() . 'theme/reset/admin',
|
'href' => helper::baseUrl() . 'theme/reset/admin' . '&csrf=' . $_SESSION['csrf'],
|
||||||
'value' => 'Réinitialiser',
|
'value' => 'Réinitialiser',
|
||||||
'ico' => 'cancel'
|
'ico' => 'cancel'
|
||||||
]); ?>
|
]); ?>
|
||||||
|
@ -10,7 +10,7 @@
|
|||||||
</div>
|
</div>
|
||||||
<div class="col2 offset6">
|
<div class="col2 offset6">
|
||||||
<?php echo template::button('themeAdvancedReset', [
|
<?php echo template::button('themeAdvancedReset', [
|
||||||
'href' => helper::baseUrl() . 'theme/reset/custom',
|
'href' => helper::baseUrl() . 'theme/reset/custom' . '&csrf=' . $_SESSION['csrf'],
|
||||||
'class' => 'buttonRed',
|
'class' => 'buttonRed',
|
||||||
'ico' => 'cancel',
|
'ico' => 'cancel',
|
||||||
'value' => 'Réinitialiser'
|
'value' => 'Réinitialiser'
|
||||||
|
@ -11,7 +11,7 @@
|
|||||||
<div class="col2 offset6">
|
<div class="col2 offset6">
|
||||||
<?php echo template::button('configManageReset', [
|
<?php echo template::button('configManageReset', [
|
||||||
'class' => 'buttonRed',
|
'class' => 'buttonRed',
|
||||||
'href' => helper::baseUrl() . 'theme/reset/manage',
|
'href' => helper::baseUrl() . 'theme/reset/manage' . '&csrf=' . $_SESSION['csrf'],
|
||||||
'value' => 'Réinitialiser',
|
'value' => 'Réinitialiser',
|
||||||
'ico' => 'cancel'
|
'ico' => 'cancel'
|
||||||
]); ?>
|
]); ?>
|
||||||
|
Loading…
Reference in New Issue
Block a user