Je reviens sur le problème remonté ici :
“https://core.spip.net/issues/3371”
“faille sécurité ? balise meta+refresh dans un champ d’article”
J’y vois des commentaires de type “par défaut SPIP fait confiance…”
C’est un vrai problème à discuter, car c’est une porte ouverte à des attaques de type phishing ou XSS
Il faut un minimum de traitement standard pour protéger le site.
Puis permettre au webmestre d’autoriser certaines balises (comme les scripts par exemple) s’il est dans des conditions dans lesquelles l’origine du contenu affiché sur le site est “de confiance”
.Gilles