01 ноября 2020, 08:50 Пожалуйста =) прошу не ставить клеймо «дыра» на этот компонент. Нужен конструктив. В чем конкретно есть дыры? И как можно «взломать» компонент, если это просто проводник от браузера к сниппетам? Ответственность лежит в том числе на программисте, который пишет сниппет. Я сделал бесплатно. Никто не заставляет вас пользоваться им. Видите дыры? Отлично — будем исправлять, дорабатывать. Но пока не вижу в чем «дыра» Новые дополнения и их версии / FastSnippet - работа со сниппетами через AJAX 73 0
01 ноября 2020, 08:47 я о том, что по статистике CMS, Wordpress занимает бОльшую долю Новые дополнения и их версии / FastSnippet - работа со сниппетами через AJAX 73 0
01 ноября 2020, 08:44 ну если AJAX доступен на сайте $.ajax({ });, то можно из консоли браузера отправлять свои запросы с параметрами. Любой человек может посмотреть какие параметры отправляются и подставить свои. Новые дополнения и их версии / FastSnippet - работа со сниппетами через AJAX 73 0
01 ноября 2020, 08:41 Знаешь, вот сколько времени на modx, каждый раз такая мысль была — а как к сниппетам то обращаться с AJAX'a? Вроде бы modx'у уже больше 8 лет по моему, а норм решения так и не придумали. Мое дело — предложить, но возможно есть и обратная сторона, которую я сократил в меру своих возможностей. Но я считаю, что если боятся — то modx, так и останется «позади» всех. Хотя это супер платформа. Wordpress ей в подметки не годится по скорости и прочим фишкам, которые мы все любим. Вот я и хочу и тем самым улучшаю ее за бесплатно в том числе =) Новые дополнения и их версии / FastSnippet - работа со сниппетами через AJAX 73 0
01 ноября 2020, 08:37 Возможно твоя идея имеет место быть. Но она слишком «тяжелая» или усложнена, как ты выражаешься для начинающих или особо не вникающих в modx =) Но я нормально так обдумал в меру своих возможностей на этот счет. Вот смотри, если на сайте доступен AJAX вызов, то любой человек, вне зависимости стоит мой компонент на сайте или нет, может точно также отправлять сколько угодно запросов в бэкэнд с любыми параметрами (т. е. дудосить =) ). И да, тоже думал на счет переменных (параметров, пример: $limit), что это не безопасно, но на самом деле это фактически тот же $_POST, который перезаписывается тотчас же, через строку при нормальной логике сниппета. И если бы я эту возможность убрал, нельзя было бы обращаться к примеру msProducts со своими параметрами, а такая возможность имеется. В любом случае можно доработать и как бы не против предложений, если вы видите где-то уязвимость =) Новые дополнения и их версии / FastSnippet - работа со сниппетами через AJAX 73 0
01 ноября 2020, 08:21 Да, правильно понял) Усложнена — потому что некоторые за безопасность боятся. Не могу же я все сниппеты открыть, хоть и вначале продумывал и такой вариант. Человек сам выбирает какие сниппеты включить. И не нужно создавать лишнюю страницу отдельную (пример: /get), чтобы словить запросы ajax и передаит в сниппеты. Они как бы скрытыми получаются от менеджеров и владельца сайта. Новые дополнения и их версии / FastSnippet - работа со сниппетами через AJAX 73 -1
24 октября 2020, 21:37 Не знал, но кто пользуется бесплатным компонентом Login (к примеру), будет в самый раз. Там нет такой функции =) Новые дополнения и их версии / WatchAsUser - просмотр страниц пользователей без пароля 18 0
24 октября 2020, 18:40 Верно. Но доступ ограничен. Воспользоваться может только Администратор. В чем может быть уязвимость? Выслушаю вас, внимательно =) Новые дополнения и их версии / WatchAsUser - просмотр страниц пользователей без пароля 18 0
24 октября 2020, 18:30 Авторизация происходит через добавление новой сессии Новые дополнения и их версии / WatchAsUser - просмотр страниц пользователей без пароля 18 0
24 октября 2020, 18:27 Все сделано по канонам MODx, через процессоры. В процессорах проверка на доступ к контексту mgr, а также проверка на неограниченные права (что имеют только администраторы). То есть Менеджеры не смогут воспользоваться плагином, им доступ запрещен. Авторизация происходит через добавление новой сессии. Новые дополнения и их версии / WatchAsUser - просмотр страниц пользователей без пароля 18 0
MobileDetect 2.0.0-pl функция "планшеты как стандартные браузеры не работает" в 2.1.0-pl баг исправлен
msImportExport не сохраняет родителя по умолчанию Компонент не понимает кирилические домены при загрузку фото. пример: Error download. Url : https://антаресдвери.рф/upload/iblock/a50/a50b2ef45305a3c18f6e298f1e134880.jpg. Message...
Где можно править тексты и заголовки писем? «Управление словарями» находится в панели администратора по пути: меню Система (иконка в виде шестеренки) -> Управление словарями.
mxBoard: канбан-доска для команд, людей и ИИ-агентов в MODX 3 Токены для ИИ-агентов, чтобы они могли работать с доской. Подробнее написал тут Баг проверю и постараюсь исправить.
Плагин EnvBadge: визуальный индикатор окружения в админке MODX3 Лучше автоматический ci/cd настроить и не править прод напрямую. Это самый безопасный вариант. Другое дело, что далеко не каждый владелец сайта и далеко не каждый сайт готовы в авт...
[videoGallery] Видео галерея YouTube, Vimeo Невозможно установить пакет с подписью: videogallery-1.4.0-beta Ошибка установки Error в /core/packages/videogallery-1.4.0-beta/modCategory/7fc931a7772edc9752c16e9c41eb5e52.reso...
Релиз miniShop2 ver. 4.4.1 & 4.4.2 Подскажите пожалуйста, может я что-то не знаю или упустил. Но есть ли решение по глюку с radio? Указываешь свое radio c одинаковым name и в результате при переключении получаешь вс...
Но я нормально так обдумал в меру своих возможностей на этот счет. Вот смотри, если на сайте доступен AJAX вызов, то любой человек, вне зависимости стоит мой компонент на сайте или нет, может точно также отправлять сколько угодно запросов в бэкэнд с любыми параметрами (т. е. дудосить =) ). И да, тоже думал на счет переменных (параметров, пример: $limit), что это не безопасно, но на самом деле это фактически тот же $_POST, который перезаписывается тотчас же, через строку при нормальной логике сниппета. И если бы я эту возможность убрал, нельзя было бы обращаться к примеру msProducts со своими параметрами, а такая возможность имеется.
В любом случае можно доработать и как бы не против предложений, если вы видите где-то уязвимость =)