Zum Hauptinhalt springen

Gefundene Sicherheitslücken

Warum diese Seite existiert

Transparenz statt Marketing-Behauptungen: bei der systematischen Sicherheitsprüfung aller mitgelieferten Erweiterungen wurden echte, teils ernste Probleme gefunden - alle im selben Arbeitsgang real getestet und behoben. Diese Seite dokumentiert sie bewusst offen, statt sie zu verschweigen.

Die wichtigsten Funde

Echte XSS-Lücke im BBCode-Parser (am schwerwiegendsten)

[url=javascript:alert(1)]Klick[/url] erzeugte einen tatsächlich ausführbaren Link - htmlspecialchars() neutralisiert javascript:-URIs nicht. Behoben mit einer Nachbereinigungs-Stufe, die href/src-Attribute gegen eine Positivliste sicherer Schemata prüft.

Fehlende Rechteprüfung bei Modul-Admin-Seiten

Jeder eingeloggte Nutzer konnte über einen bestimmten URL-Parameter die Admin-Seite JEDES installierten Moduls aufrufen, unabhängig von seinen tatsächlichen Rechten.

Fehlendes Rate-Limiting an mehreren Stellen

Kontaktformular und Newsletter-Anmeldung hatten ursprünglich keinerlei Begrenzung - beide hätten missbraucht werden können, um beliebige fremde E-Mail-Adressen zu belästigen.

Erreichbarkeits-Lücken durch fehlende Paginierung

Mehrere Admin-Listen (Nutzer, Medien, Kommentare, Bestellungen, Pastes) luden ursprünglich ALLES auf einmal statt seitenweise - bei Kommentaren und Pastes war das nicht nur langsam, sondern eine echte Erreichbarkeits-Lücke: ein festes Limit von 200 ohne Paginierung dahinter bedeutete, dass alles darüber hinaus für die Moderation komplett unerreichbar war.

Fehlendes CSRF-Feld

Das Formular zum Anlegen neuer API-Tokens hatte kein CSRF-Feld - wäre an der zentralen, globalen CSRF-Prüfung gescheitert.

Was das über den Entwicklungsprozess zeigt

Keine dieser Lücken wurde durch bloßes Code-Lesen gefunden - jede einzelne wurde durch echtes, praktisches Testen entdeckt: reale Angriffsversuche mit echten Payloads, echte Datenmengen, echte Browser-Interaktionen. Code, der "sicher aussieht", ist nicht dasselbe wie Code, der tatsächlich getestet wurde.