13 декабря 2015, 06:57 Обновил и Tickets и Jevix. С первым всё понятно — в дополнение к обработке обычных скобок добавились еще и фигурные. А вот у Jevix теперь есть новый параметр escapeTags, выключенный по умолчанию. [[*content:Jevix=`{"escapeTags":true}`]]Как видно, сниппет заодно научился понимать JSON в $options. Надеюсь, теперь все будут довольны. Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 +6
13 декабря 2015, 04:54 На работу полнотекстового поиска можно посмотреть в mSearch1. Новые дополнения и их версии / [mSearch2] Версия 1.5.0 с улучшенным поиском 13 0
12 декабря 2015, 20:26 А ведь есть еще и input: [[!*id:input=`1`:userinfo=`phone`]] *id здесь от балды, input можно применять к любому тегу. Вопросы / Как получить поле с телефоном админа сайта? 37 +5
12 декабря 2015, 20:21 То есть, речь о том, что Jevix преобразовывает сущности в нормальные символы, чтобы потом повырезать всякую дрянь? Ну, чтобы пользователь не смог тупо написать <script>alert()</script>а иначе, все эти проверки обходились бы очень легко. Может, ленивому разработчику лучше сначала отдавать документ Jevix, а потом уже экранировать всякое опасное, как это делает Tickets? В общем, ты свою проблему решил, я Tickets обновлю завтра, а остальным разработчикам могу только посоветовать думать, что они делают. И Jevix, и Fenom, и создание всякого с фронтенда — это всё не работает по умолчанию, нужно включить и использовать самостоятельно. Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 0 1
12 декабря 2015, 20:14 Обрати внимание на звёздочки у комментариев и заметок — это то, что тебе нужно. Новые дополнения и их версии / [mSearch2] Версия 1.5.0 с улучшенным поиском 13 0
12 декабря 2015, 17:57 Не знал, что ты такой нудный, жаль. Скобочки в html entities не попадают. Это автор Jevix предусмотрел от всяких XSS, а не тегов MODX. [], {} работают в Jevix без вопросов. Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 0
12 декабря 2015, 17:47 Только полностью отключив обработку тегов в теле страницы. Она и отключена, по умолчанию. Могу убрать и системную настройку, но уверен, что будет очень много недовольных. Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 +1
12 декабря 2015, 17:45 Вот-вот, типограф сейчас этого и не делает. Ну посмотри уже исходники, что ли. Они же не просто так открыты. Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 0
12 декабря 2015, 17:41 Еще раз, почему это должен делать типограф? Именно Tickets позволяет добавлять документы с опасными тегами, именно он их и должен фильтровать. Уже завтра он так и будет делать, сейчас я просто в гостях. Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 0
12 декабря 2015, 17:40 И еще раз напоминаю, что речь параметрах, отключенных по умолчанию. Их нужно включить, чтобы получить эти проблемы. На этом сайте, например, теги Fenom не работают в тикетах, правда? Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 0
12 декабря 2015, 17:33 Вот такой, что ли? Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 0
12 декабря 2015, 17:20 А скобочки не вырезает, они сами по себе ничем не опасны. Поэтому для MODX их вырезает Tickets. Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 0
12 декабря 2015, 17:03 Это типограф. Почему он должен фильтровать скобочки? Это и раньше делал сам Tickets. Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 0
12 декабря 2015, 16:23 Я об этом не подумал, но в очередной раз порадовался, что обработка Fenom тегов не включена везде по умолчанию. Выпущу обновление Tickets с фильтрацией тегов Fenom в пользовательских документах. Безопасность / Фильтрация полей с помощью Jevix, когда на сайте используется Fenom 26 0
12 декабря 2015, 15:28 Думаю, стоит написать запрос в Объявления о работе. Вопросы / Внедрение через URL Вероятно 10 +1
12 декабря 2015, 15:24 modx revo 2.2.6Ну а чего еще ожидать, если движку уже 3 года? Версия 2.2.6 была выпущена 03 декабря 2012 и с тех пор закрыли уже очень много уязвимостей. Обновлять, чистить и радоваться. Вопросы / Внедрение через URL Вероятно 10 0
12 декабря 2015, 08:58 Попробуй так: ["myTvDate > now() OR myTvDate IS NULL"] Вопросы / Как исключить ресурсы с прошедшей датой в ТВ? 9 0
12 декабря 2015, 08:55 Обрати внимание, он же пишет, где можно проверить правильность JSON. Проверяем, и понимаем, что тёзка опечатался. Вопросы / Как исключить ресурсы с прошедшей датой в ТВ? 9 0
12 декабря 2015, 08:41 Без кавычек это будет неправильный JSON. Надо так: ["myTvDate > now()"] или ["TVmytvdate.value > now()"] Вопросы / Как исключить ресурсы с прошедшей датой в ТВ? 9 +1
11 декабря 2015, 23:29 Так нельзя. Да и условия в чанках гораздо лучше бы переписать на Fenom. Вопросы / Помогите найти условие со «следующей страницей» 1 0
MiniShop3 1.13.0 (Август 2026) @Николай Савин Николай огромное спасибо за ревью, тестирование и саму работу! Движемся дальше — сделаем лучший ИМ для MODX вместе!
gtsAPI 1.1.7 — таблицы на TanStack, инлайн-редактирование как в Excel Prime Vue datatable тупит на 200+ строк и в виртуальном скролинге высота полей фиксирована. Вот нам в итоге и не подошло. Директор сказал расчет должен сразу показываться без пагин...
mxApi — быстрый внешний API для MODX Revolution • зафиксировать публичный контракт EndpointInterface / метаданных по semver, чтобы наш провайдер не ломался на обновлениях;Фактически это уже так, beta стоит просто на всякий случа...
YaSmartCaptcha - защитите ваши формы от спама умной капчей от Яндекс Вообще не понял о чем речь) В системной настройке service_js сейчас указана ссылка smartcaptcha.cloud.yandex.ru/captcha.js Я предложил очистить эту настройку, тогда компонент н...
mxBackup — обезличенные копии MODX в пару кликов Ещё нет, я там разом почти полтора десятка пакетов выложил модератор, вероятно, а шоке.
Gallery3x 3.4.0 - вставка галерей прямо из визуального редактора (CKEditor и TinyMCE RTE) Здравствуйте. Есть консольный скрипт Вот почитайте: docs.ivan345.com/books/gallery3x/page/import-ms2galleryphp
А вот у Jevix теперь есть новый параметр escapeTags, выключенный по умолчанию.
Как видно, сниппет заодно научился понимать JSON в $options.
Надеюсь, теперь все будут довольны.
*id здесь от балды, input можно применять к любому тегу.
Ну, чтобы пользователь не смог тупо написать
а иначе, все эти проверки обходились бы очень легко.
Может, ленивому разработчику лучше сначала отдавать документ Jevix, а потом уже экранировать всякое опасное, как это делает Tickets?
В общем, ты свою проблему решил, я Tickets обновлю завтра, а остальным разработчикам могу только посоветовать думать, что они делают.
И Jevix, и Fenom, и создание всякого с фронтенда — это всё не работает по умолчанию, нужно включить и использовать самостоятельно.
Скобочки в html entities не попадают. Это автор Jevix предусмотрел от всяких XSS, а не тегов MODX.
[], {} работают в Jevix без вопросов.
Могу убрать и системную настройку, но уверен, что будет очень много недовольных.
Ну посмотри уже исходники, что ли. Они же не просто так открыты.
Именно Tickets позволяет добавлять документы с опасными тегами, именно он их и должен фильтровать.
Уже завтра он так и будет делать, сейчас я просто в гостях.
На этом сайте, например, теги Fenom не работают в тикетах, правда?
Поэтому для MODX их вырезает Tickets.
Почему он должен фильтровать скобочки? Это и раньше делал сам Tickets.
Выпущу обновление Tickets с фильтрацией тегов Fenom в пользовательских документах.
Версия 2.2.6 была выпущена 03 декабря 2012 и с тех пор закрыли уже очень много уязвимостей.
Обновлять, чистить и радоваться.
Проверяем, и понимаем, что тёзка опечатался.
Да и условия в чанках гораздо лучше бы переписать на Fenom.