in der Datei include/admin/rules.php wird in Zeile 40 eine GET-Variable ungefiltert an die Datenbank übergeben.
[...]
} else {
$abf = 'SELECT text,zahl,titel,id as sid FROM `prefix_rules` WHERE id = "'.$_GET['sid'].'"';
$erg = db_query($abf);
$row = db_fetch_assoc($erg);
$row['sub'] = 'Ändern';
}
[...]
Ist mir beim erstellen von meinem Changelog-Modul aufgefallen.
Gruß
EDIT:
Ich poste den Fix am besten direkt mit:
[...]
} else {
$sid = escape($_GET['sid'], 'integer');
$abf = 'SELECT text,zahl,titel,id as sid FROM `prefix_rules` WHERE id = "'.$sid.'"';
$erg = db_query($abf);
$row = db_fetch_assoc($erg);
$row['sub'] = 'Ändern';
}
[...]
verwendete ilchClan Version: 1.1 N
Zuletzt modifiziert von legalsauger am 07.03.2010 - 13:28:12


