Warum diese Seite existiert
Transparenz statt Marketing-Behauptungen: bei der systematischen Sicherheitsprüfung aller mitgelieferten Erweiterungen wurden echte, teils ernste Probleme gefunden - alle im selben Arbeitsgang real getestet und behoben. Diese Seite dokumentiert sie bewusst offen, statt sie zu verschweigen.
Die wichtigsten Funde
Echte XSS-Lücke im BBCode-Parser (am schwerwiegendsten)
[url=javascript:alert(1)]Klick[/url] erzeugte einen tatsächlich ausführbaren Link - htmlspecialchars() neutralisiert javascript:-URIs nicht. Behoben mit einer Nachbereinigungs-Stufe, die href/src-Attribute gegen eine Positivliste sicherer Schemata prüft.
Fehlende Rechteprüfung bei Modul-Admin-Seiten
Jeder eingeloggte Nutzer konnte über einen bestimmten URL-Parameter die Admin-Seite JEDES installierten Moduls aufrufen, unabhängig von seinen tatsächlichen Rechten.
Fehlendes Rate-Limiting an mehreren Stellen
Kontaktformular und Newsletter-Anmeldung hatten ursprünglich keinerlei Begrenzung - beide hätten missbraucht werden können, um beliebige fremde E-Mail-Adressen zu belästigen.
Erreichbarkeits-Lücken durch fehlende Paginierung
Mehrere Admin-Listen (Nutzer, Medien, Kommentare, Bestellungen, Pastes) luden ursprünglich ALLES auf einmal statt seitenweise - bei Kommentaren und Pastes war das nicht nur langsam, sondern eine echte Erreichbarkeits-Lücke: ein festes Limit von 200 ohne Paginierung dahinter bedeutete, dass alles darüber hinaus für die Moderation komplett unerreichbar war.
Fehlendes CSRF-Feld
Das Formular zum Anlegen neuer API-Tokens hatte kein CSRF-Feld - wäre an der zentralen, globalen CSRF-Prüfung gescheitert.
Was das über den Entwicklungsprozess zeigt
Keine dieser Lücken wurde durch bloßes Code-Lesen gefunden - jede einzelne wurde durch echtes, praktisches Testen entdeckt: reale Angriffsversuche mit echten Payloads, echte Datenmengen, echte Browser-Interaktionen. Code, der "sicher aussieht", ist nicht dasselbe wie Code, der tatsächlich getestet wurde.