<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<atom:link href="https://forum.wbce.org/extern.php?action=feed&amp;fid=25&amp;type=rss" rel="self" type="application/rss+xml" />
		<title><![CDATA[WBCE CMS Forum / Archiv - Sicherheitshinweise | Security Advices]]></title>
		<link>https://forum.wbce.org/index.php</link>
		<description><![CDATA[The most recent topics at WBCE CMS Forum.]]></description>
		<lastBuildDate>Mon, 17 Jun 2024 12:57:26 +0000</lastBuildDate>
		<generator>FluxBB</generator>
		<item>
			<title><![CDATA[Modul "404": Update empfohlen / recommended]]></title>
			<link>https://forum.wbce.org/viewtopic.php?id=5414&amp;action=new</link>
			<description><![CDATA[<p>Wir wurden über eine Sicherheitslücke im Modul &quot;404 Page Redirect&quot; in Kenntnis gesetzt.<br />Wo das Modul installiert ist, ist dringend angeraten, ein Update auf Version 1.6 des Moduls einzuspielen. <br />Download im <a href="https://addons.wbce.org/pages/addons.php?do=item&amp;item=134" target="_blank" rel="nofollow">Add-On Repository</a> oder <a href="https://dev4me.com/modules-snippets/opensource/404" target="_blank" rel="nofollow">auf der Modulhomepage</a></p><p>--</p><p>We were informed about a security issue in the &quot;404&#160; Page Redirect&quot; module.<br />If you have installed the module, it is strongly&#160; advised to update to v. 1.6.<br />Download available in the <a href="https://addons.wbce.org/pages/addons.php?do=item&amp;item=134" target="_blank" rel="nofollow">Add-On Repository</a> or <a href="https://dev4me.com/modules-snippets/opensource/404" target="_blank" rel="nofollow">the module homepage</a></p>]]></description>
			<author><![CDATA[dummy@example.com (florian)]]></author>
			<pubDate>Mon, 17 Jun 2024 12:57:26 +0000</pubDate>
			<guid>https://forum.wbce.org/viewtopic.php?id=5414&amp;action=new</guid>
		</item>
		<item>
			<title><![CDATA[Sicherheitslücke - Handlungsbedarf! / Vulnerability - action needed!]]></title>
			<link>https://forum.wbce.org/viewtopic.php?id=5122&amp;action=new</link>
			<description><![CDATA[<p><span style="color: #ff872b">+++ WICHTIG +++ DRINGEND +++ WICHTIG +++ DRINGEND +++ WICHTIG +++ DRINGEND </span></p><p>Wir wurden über ein Sicherheitsproblem im Modul Miniform (angepasste Version 0.23.0 für WBCE CMS) informiert.</p><p><strong>Bitte&#160; <span style="color: #ff0000">UMGEHEND</span> auf Version 0.23.1 bzw. 0.23.2* aktualisieren!</strong></p><p><a href="https://addons.wbce.org/modules/wbProfiles/ajax/download.php?section_id=2&amp;dl=717" target="_blank" rel="nofollow">Download hier.</a></p><p>Bitte beim Updaten darauf achten, dass beim Updaten die Option &quot;Überschreibe neuere Dateien&quot; aktiv ist!</p><p><span style="color: #ff872b">+++ WICHTIG +++ DRINGEND +++ WICHTIG +++ DRINGEND +++ WICHTIG +++ DRINGEND </span></p><p><em>(* 0.23.1 wurde am 26.04. veröffentlicht, 0.23.2 am 27.04. Beide Versionen beheben das Problem, letztere noch etwas konsequenter.)</em></p><p>---</p><p><span style="color: #ff872b">+++ IMPORTANT +++ URGENT +++ IMPORTANT +++ URGENT +++ IMPORTANT +++ </span></p><p>A security issue in the Miniform module, WBCE CMS customized version 0.23.0, was reported to us.<br /><strong>Update <span style="color: #ff0000">IMMEDIATELY</span> to version 0.23.1 resp.&#160; 0.23.2*!</strong></p><p><a href="https://addons.wbce.org/modules/wbProfiles/ajax/download.php?section_id=2&amp;dl=717" target="_blank" rel="nofollow">Download here.</a></p><p>Please make sure that you choose &quot;overwrite newer files&quot; when updating!</p><p><span style="color: #ff872b">+++ IMPORTANT +++ URGENT +++ IMPORTANT +++ URGENT +++ IMPORTANT +++</span></p><p><em>(* 0.23.1 was published on 04/26, 0.23.2 on 04/27. Both versions fix the issue, 0.23.2 just a little bit better.)</em></p>]]></description>
			<author><![CDATA[dummy@example.com (florian)]]></author>
			<pubDate>Wed, 26 Apr 2023 17:18:30 +0000</pubDate>
			<guid>https://forum.wbce.org/viewtopic.php?id=5122&amp;action=new</guid>
		</item>
		<item>
			<title><![CDATA[Wichtiges Sicherheitsupdate/Patch - Important security update/patch]]></title>
			<link>https://forum.wbce.org/viewtopic.php?id=4616&amp;action=new</link>
			<description><![CDATA[<p>Wir wurden über ein Sicherheitsproblem in allen WBCE-Versionen von 1.3.3 bis einschließlich 1.5.1 in Kenntnis gesetzt.<br />Eine <a href="https://forum.wbce.org/viewtopic.php?id=4615" target="_blank" rel="nofollow">gepatchte Version 1.5.2</a> steht ab sofort zum Download bereit.</p><p>Als kurzfristige Lösung - ohne Komplett-Update - genügt es, die betroffenen Dateien durch die aus dem hier angefügten Patch-Paket auszutauschen. <br />Die patch.zip herunterladen, lokal entpacken und deren Inhalt in die jeweiligen Verzeichnisse auf dem Server kopieren und sicherstellen, dass die vorhandenen Dateien überschrieben werden. <br />Wurde das admin-Verzeichnis auf dem Server umbenannt, so müssen die betreffenden Dateien natürlich in das jeweilige Unterverzeichnis des umbenannten admin-Verzeichnisses.</p><p><strong>Es ist sofortiges Handeln erforderlich!</strong></p><p>EN</p><p>We were informed about a security issue in all WBCE versions from 1.3.3 to 1.5.1.<br />The&#160; <a href="https://forum.wbce.org/viewtopic.php?id=4615" target="_blank" rel="nofollow">fixed version 1.5.2</a> is available for download.</p><p>As a quick fix - without complete update - just replace the relevant files with the ones from the patch package which is attached to this post.<br />Download and unzip the patch.zip and replace the files on the server with that ones from the patch package. <br />If the admin directory was renamed, the patched files have to be copied into the subdirectory of the renamed admin directory of course.</p><p><strong>Immediate action required!</strong></p>]]></description>
			<author><![CDATA[dummy@example.com (florian)]]></author>
			<pubDate>Tue, 30 Nov 2021 06:53:23 +0000</pubDate>
			<guid>https://forum.wbce.org/viewtopic.php?id=4616&amp;action=new</guid>
		</item>
		<item>
			<title><![CDATA[Sicherheitsupdate für Inlinewrapper, Security update for Inlinewrapper]]></title>
			<link>https://forum.wbce.org/viewtopic.php?id=3984&amp;action=new</link>
			<description><![CDATA[<p>Alle Versionen von Inline Wrapper vor Version 2.9.4 enthalten eine Sicherheitslücke. Alle Benutzer des Moduls sollten schnellstmöglich updaten.<br />Die Version 2.9.4, in der die Lücke geschlossen wurde,&#160; <a href="https://addons.wbce.org/pages/addons.php?do=item&amp;item=124" target="_blank" rel="nofollow">ist im AOR verfügbar</a>.<br />Die Lücke betrifft nicht die Sicherheit von WBCE. Es ist deshalb kein unbefugter Backend-Zugriff möglich.</p><p>All versions of Inline Wrapper prior to Version 2.9.4 suffer from a secuirty flaw. All users of the module are advised to update as soon as possible.<br />Version 2.9.4, which contains the fix, <a href="https://addons.wbce.org/pages/addons.php?do=item&amp;item=124" target="_blank" rel="nofollow">is available in the AOR</a>.<br />The flaw doesn&#039;t affect the security of WBCE itself. In particular, no unauthorized backend access is possible due to this flaw.</p>]]></description>
			<author><![CDATA[dummy@example.com (mrbaseman)]]></author>
			<pubDate>Fri, 13 Nov 2020 12:45:40 +0000</pubDate>
			<guid>https://forum.wbce.org/viewtopic.php?id=3984&amp;action=new</guid>
		</item>
		<item>
			<title><![CDATA[Kritische Sicherheitslücke in Bakery (alle Versionen vor 1.84 betroffen) | Critical Security Issue in ALL Bakery versions  prior to 1.8.4]]></title>
			<link>https://forum.wbce.org/viewtopic.php?id=2008&amp;action=new</link>
			<description><![CDATA[<p>Wir wurden auf eine Sicherheitslücke im Shop-Modul Bakery aufmerksam gemacht, durch die SQL-Injections möglich sind.</p><h5>Bitte so schnell wie möglich ein Update auf Bakery 1.84 durchführen. </h5><p><strong><a href="https://addons.wbce.org/modules/wbProfiles/ajax/download.php?section_id=2&amp;dl=230" target="_blank" rel="nofollow">Download im WBCE-AOR</a> (für WBCE) oder auf <a href="http://www.bakery-shop.ch/#download" target="_blank" rel="nofollow">bakery-shop.ch</a> (für WB)</strong></p><p>Versierte Benutzer können ältere Bakery-Versionen, die nicht geupdated werden können/sollen, auch von Hand patchen.</p><br /><p>---</p><br /><p>A security issue in ALL versions of the Bakery shop module makes it prone to SQL injections.</p><h5>Please update as soon as possible to Bakery 1.84.</h5><p><strong><a href="https://addons.wbce.org/modules/wbProfiles/ajax/download.php?section_id=2&amp;dl=230" target="_blank" rel="nofollow">Download available at the WBCE-AOR</a> (for WBCE) or at <a href="http://www.bakery-shop.ch/#download" target="_blank" rel="nofollow">bakery-shop.ch</a> (for WB)</strong></p><p>You can also patch existing installations which you do not want to update, it&#039;s not so hard to find the changes which have to be applied.</p>]]></description>
			<author><![CDATA[dummy@example.com (florian)]]></author>
			<pubDate>Tue, 03 Apr 2018 06:17:20 +0000</pubDate>
			<guid>https://forum.wbce.org/viewtopic.php?id=2008&amp;action=new</guid>
		</item>
		<item>
			<title><![CDATA[Sicherheitspatch für WBCE 1.1.x und 1.2]]></title>
			<link>https://forum.wbce.org/viewtopic.php?id=1754&amp;action=new</link>
			<description><![CDATA[<p>In den WBCE-Versionen 1.1.x und 1.2 wurde eine Sicherheitslücke entdeckt, durch die unter bestimmten Umständen nicht berechtigte Personen Zugriff auf das Backend erhalten können. Der Patch schließt diese Lücke. Alternativ kann/sollte ein Update auf WBCE CMS 1.3 erfolgen*, da diese Version von der Sicherheitslücke nicht betroffen ist.</p><p>Download- und Installationsanleitung für den Patch:<br />1. Die Datei <strong><a href="https://wbce.org/media/patch_framework_1.1.x_1.2.zip" target="_blank" rel="nofollow">patch_framework_1.1.x_1.2.zip</a></strong> herunterladen, <br />2. Zip-Datei lokal entpacken, <br />3. die Dateien daraus per FTP ins Verzeichnis /framework auf dem Server kopieren.<br />Vorhandene Dateien gleichen Namens müssen dabei natürlich überschrieben werden.<br />Das ist schon alles. Es müssen keine weiteren Scripte o.ä. ausgeführt werden, die Versionsnummer erhöht sich auch nicht. </p><p>Es besteht kein Grund zur Panik, dennoch ist eine umgehende Aktualisierung angeraten. <br />Noch einmal: WBCE CMS 1.3 ist nicht betroffen. Der Patch ist ausschließlich für 1.1.x und 1.2.</p><p>* Zum Update auf 1.3 siehe <a href="https://forum.wbce.org/viewtopic.php?pid=14409#p14409" target="_blank" rel="nofollow">https://forum.wbce.org/viewtopic.php?pid=14409#p14409</a></p><p>---</p><p>In WBCE 1.1.x and 1.2 a security flaw was discovered, by which under certain circumstances unauthorized backend access is possible. A patch to solve this issue is available, but you should also consider to update to WBCE CMS 1.3*, which is not affected by this issue.</p><p>Download and installation instructions for the patch:<br />1. Please download <strong><a href="https://wbce.org/media/patch_framework_1.1.x_1.2.zip" target="_blank" rel="nofollow">patch_framework_1.1.x_1.2.zip</a></strong>,<br />2. unzip it to your local hard disk,<br />3. and copy all the files from it by FTP to the /framework folder on your server. <br />Make sure that files with the same name are overwritten.<br />And that&#039;s just all, there is no script which has to be executed and the version does not increase neither.</p><p>Although there is no reason for panic we recommend to patch your site at the next opportunity.<br />Again, WBCE CMS 1.3 is not affected, and the patch is suitable only for WBCE 1.1.x and 1.2.</p><p>* 1.3 Update instructions see <a href="https://forum.wbce.org/viewtopic.php?pid=14410#p14410" target="_blank" rel="nofollow">https://forum.wbce.org/viewtopic.php?pid=14410#p14410</a></p>]]></description>
			<author><![CDATA[dummy@example.com (florian)]]></author>
			<pubDate>Mon, 20 Nov 2017 19:56:25 +0000</pubDate>
			<guid>https://forum.wbce.org/viewtopic.php?id=1754&amp;action=new</guid>
		</item>
		<item>
			<title><![CDATA[Sicherheitsproblem mit/ Security issue with Modul User Search]]></title>
			<link>https://forum.wbce.org/viewtopic.php?id=1252&amp;action=new</link>
			<description><![CDATA[<p>Im Modul <em>User Search</em> wurde eine Sicherheitslücke festgestellt.<br /><strong><a href="http://addons.wbce.org/?do=item&amp;item_id=33" target="_blank" rel="nofollow">Bitte auf Version 0.5 aktualisieren (verfügbar im AOR).</a></strong></p><p>Dieses Update ist in WBCE 1.2 bereits enthalten.<br />(User Search ist ein Admintool, d.h. zum Ausnutzen der Lücke müsste ein böswilliger Benutzer erstens an WBCE angemeldet sein und zweitens Zugriff auf die Admintools haben. Es besteht also kein Grund zur Panik.)</p><p>A security issue with he module <em>User Search</em> was reported.<br /><strong><a href="http://addons.wbce.org/?do=item&amp;item_id=33" target="_blank" rel="nofollow">Please update to version 0.5 (avilable in the AOR)</a></strong></p><p>This update is already included in WBCE 1.2.<br />(User search is an admin tool, so a malicious user would need backend access _and_ access to the admin tools to make use of the issue. So there&#039;s no reason for panic.)</p>]]></description>
			<author><![CDATA[dummy@example.com (florian)]]></author>
			<pubDate>Tue, 09 May 2017 12:35:40 +0000</pubDate>
			<guid>https://forum.wbce.org/viewtopic.php?id=1252&amp;action=new</guid>
		</item>
		<item>
			<title><![CDATA[Frontendregistrierung: Jetzt fixen / Frontend Sign Up: Patch available]]></title>
			<link>https://forum.wbce.org/viewtopic.php?id=1130&amp;action=new</link>
			<description><![CDATA[<p>- English text below -</p><p>Eine bei WebsiteBaker bekannt gewordene Sicherheitslücke betrifft - in etwas anderer Form - auch WBCE.<br />Nach derzeitigem Kenntnisstand sind nur Seiten verwundbar, bei denen die Frontendregistrierung, d.h. das selbständige Neuanlegen von Benutzeraccounts durch Besucher_innen der Seite über ein Registrierungsformular im Frontend, aktiv ist. Seiten, bei denen diese Funktion nicht genutzt wird, sind nicht betroffen.</p><p><strong>Um die Sicherhitslücke zu schließen, sollte bei Seiten mit aktiver Frontendregistrierung der nachfolgend bereitgestellte Patch kurzfristig eingespielt werden.</strong></p><p>Bitte die <strong><a href="http://www.wbce.org/media/signup2.zip" target="_blank" rel="nofollow">Datei signup2.zip hier herunterladen</a></strong>, entpacken und die Datei <strong>signup2.php</strong> per FTP ins Verzeichnis /account Deiner WBCE-Installation(en) kopieren; vorhandene Datei überschreiben.</p><br /><p>Danke an cwsoft für die Info und die kurzfristige Bereitstellung des Patches.</p><p>HINWEIS: Die signup2.php von WebsiteBaker ist NICHT! kompatibel zur signup2.php von WBCE und umgekehrt, d.h. für WBCE bitte nur die hier bereitgestellte signup2.php und für WebsiteBaker bitte nur die dort verfügbare signup2.php verwenden.</p><p>Die auf wbce.org angebotenen WBCE-Downloads (Voll-, Minimal- und Portable Version) sowie der Patch für WBCE 1.1.3-1.1.10 enthalten die gefixte signup2.php.</p><p>--- English ---</p><p>A security problem regarding the frontend registration for WebsiteBaker concerns - in slightly other way - WBCE too. So if you have frontend registration activated, e.g. visitors of your site have the possibility to create a user account by themselves, your site is potentially endangered. As far as we currently know, there is no danger if you have not activated this option.</p><p><strong>Site which offer frontend registration should be updated as soon as possible.</strong></p><br /><p>Please <strong><a href="http://www.wbce.org/media/signup2.zip" target="_blank" rel="nofollow">download the file signup2.zip</a></strong>, unzip it and copy the <strong>signup2.php</strong> via FTP to the /account folder of your WBCE installation(s). Make sure that the existing signup2.php is overwritten.</p><br /><p>Thanks to cwsoft for reporting and fixing the problem.</p><p>PLEASE NOTE: The fix for WebsiteBaker is NOT compatble with the fix for WBCE and vice versa, e.g. update your WBCE site only with the patch offered here, and if you have a WebsiteBaker site, use their patch for it.</p><p>The at wbce.org available WBCE downloads (full, minimal, portable version) and the patch file vor WBCE 1.1.3-1.1.10 are updated.</p>]]></description>
			<author><![CDATA[dummy@example.com (florian)]]></author>
			<pubDate>Sun, 26 Mar 2017 13:01:28 +0000</pubDate>
			<guid>https://forum.wbce.org/viewtopic.php?id=1130&amp;action=new</guid>
		</item>
		<item>
			<title><![CDATA[WBCE 1.1.11 Sicherheits-/Wartungsrelease | Security/Maintainance Rel.]]></title>
			<link>https://forum.wbce.org/viewtopic.php?id=978&amp;action=new</link>
			<description><![CDATA[<p>Mit diesem Release werden einige ernste und potenzielle Sicherheitslücken behoben. Das Update bzw. der Patch ist insbesondere auf Seiten mit unterschiedlichen Benutzeraccounts (Redakteure/Admin)&#160; UMGEHEND einzuspielen.</p><p>Das zur Verfügung gestellte Patch-Paket beinhaltet auch die weiteren, nach 1.1.3 veröffentlichten Patches.</p><p>Details und Download: <a href="https://forum.wbce.org/viewtopic.php?pid=9021#p9021" target="_blank" rel="nofollow">https://forum.wbce.org/viewtopic.php?pid=9021#p9021</a></p>]]></description>
			<author><![CDATA[dummy@example.com (florian)]]></author>
			<pubDate>Sun, 12 Feb 2017 13:24:02 +0000</pubDate>
			<guid>https://forum.wbce.org/viewtopic.php?id=978&amp;action=new</guid>
		</item>
	</channel>
</rss>
