[spip-dev] Ecran de secu vs Wordpress

Pour info :

http://recitmst.qc.ca/wikinimst/WordpressSpip/v

et

A défaut de corriger l'ecran (en remplaçant un intval par un preg_match plus tolérant mais plus couteux ?) il pourrait être bien de corriger la doc en avertissant des conséquences de l'installation au niveau serveur.

Cédric

http://recitmst.qc.ca/wikinimst/WordpressSpip/v

et
x.com
x.com

A défaut de corriger l'ecran (en remplaçant un intval par un preg_match plus tolérant mais plus couteux ?) il pourrait être bien de corriger la doc en avertissant des conséquences de l'installation au niveau serveur.

Détecter que ce qui est derrière est un SPIP me paraît très difficile.

Je pense que le mieux serait de corriger l'écran pour qu'il laisse
passer les formulations acceptées par wordpress.

On n'a réellement besoin de se protéger que des tentatives
d'injections SQL ; intval() c'était surtout pour aller vite, mais on
doit pouvoir faire if (id_truc != intval(id_truc)) { truc
éventuellement plus couteux }.

A part ça, ce pioupioum ne me semble pas vraiment gentil.

-- Fil

Ciao

http://recitmst.qc.ca/wikinimst/WordpressSpip/v

Ces lignes posent problème aussi pour Thelia. Il faudrait un define
configurable en amont.
Je propose un patche dans la semaine, j'ai du traiter le cas avant mes
congés mais pas eu le temps de le rendre propre.

Km