Обновление до 2.8
Последнее обновление not available | История страницы | Улучшить эту страницу | Сообщить о проблеме
Support the team building MODX with a monthly donation.
The budget raised through OpenCollective is transparent, including payouts, and any contributor can apply to be paid for their work on MODX.
Backers
Budget
$204 per month—let's make that $500!
Learn moreMODX Revolution 2.8.0 (октябрь 2020) усиливает безопасность менеджера, работу с файлами и обновляет библиотеки. Перед установкой более позднего 2.8 прочитайте заметки для 2.8.2 / 2.8.3.
Обзор релиза: MODX Revolution 2.8.
Перед обновлением¶
- Ставьте последний доступный патч 2.8.x. Не останавливайтесь на 2.8.0.
- Обновите Extras, очистите
core/cache, сбросьте сессии и сделайте резервные копии базы данных и файлов. - Слейте полное дерево релиза до запуска setup. В 2.8.0 исправили фатальную ошибку при обновлении с 2.5.x и старше, но setup по-прежнему нужны все актуальные файлы ядра.
- Составьте список media source, доступных каждому ограниченному пользователю менеджера. Новые проверки прав могут закрыть доступ к файлам, который раньше пользователь получал по ошибке.
Безопасность и права¶
2.8.0 закрывает несколько хранимых XSS в менеджере и усиливает файловые операции:
- Ограниченные пользователи менеджера работают с файлами только в доступных им media source.
- Загрузка файлов и дерево файлов получили более строгую защиту от XSS.
-
modRestServiceблокирует потенциальный XXE. - Сообщения реестра блокируют обход путей.
- Имена шаблонов экранируются в таблицах доступа шаблонов и TV.
Эти исправления затрагивают авторизованных пользователей менеджера. Проверьте свои страницы менеджера, файловые браузеры и ACL под учётной записью без прав администратора.
Файлы и изображения¶
-
webpдобавлен в стандартные списки загружаемых файлов и изображений. - Загрузчик проверяет наличие файла и исправляет выбор пути.
- Экран входа получил адаптивные стили.
- phpThumb обновлён до 1.7.15.
Если вы поддерживаете свой список расширений, добавляйте webp, только когда сервер и обработчик изображений его поддерживают.
TV и настройки¶
- TV типов URL, RichText, Image и File получили параметр Allow Blank.
- TV Listbox (Multi-Select) принимает свои значения.
- Для системных настроек появился числовой тип поля.
Проверьте валидацию TV, где пустое значение должно оставаться запрещённым. Новый параметр задаёт это правило явно.
Обновления библиотек¶
В 2.8.0 обновлены:
- xPDO до 2.8.1
- Smarty до 3.1.36
- PHPMailer до 5.2.28
- phpThumb до 1.7.15
После установки проверьте свои плагины Smarty, отправку почты и обработку изображений.
После установки¶
Войдите как администратор и под каждой ограниченной ролью менеджера. Проверьте доступ к media source, загрузку файлов, валидацию TV, корзину ресурсов, отправку почты и страницы менеджера от Extras.
Перед переходом с 2.8.1 прочитайте Обновление до 2.8.2 и 2.8.3. Эти релизы ужесточают пути и права статических ресурсов, поэтому могут потребовать настройки.
Support the team building MODX with a monthly donation.
The budget raised through OpenCollective is transparent, including payouts, and any contributor can apply to be paid for their work on MODX.
Backers
Budget
$204 per month—let's make that $500!
Learn more










