Po tygodniach oczekiwania na aktualizację dzisiaj (27.10.2015) została wydana: SUPEE-6788
Wiele rzeczy zostało załatanych, a także zachęca się do przeglądu zainstalowanych modułów pod kątem możliwych luk.
Otwieram ten post, aby uzyskać wgląd w to, jak zastosować łatkę. Jakie są kroki, aby zastosować łatkę? W moim rozumieniu są to następujące kroki:
- Napraw moduły za pomocą funkcji administratora, które nie znajdują się pod administracyjnym adresem URL
- Napraw moduły, które używają instrukcji SQL jako nazw pól lub pól zmiany znaczenia
- Bloki białej listy lub dyrektywy korzystające ze zmiennych takich jak
{{config path=”web/unsecure/base_url”}}
i{{bloc type=rss/order_new}}
- Rozwiązanie problemu potencjalnego wykorzystania dzięki niestandardowemu typowi pliku opcji (nie mam pojęcia, jak to zrobić)
- Zastosuj łatkę
Czy to jest poprawna procedura?
.htaccess.sample
, jak również .htaccess
. Ten ostatni jest dostosowany w większości sklepów, spowoduje to, że łatka się nie powiedzie => Musisz tymczasowo zastąpić go oryginalnym plikiem z Magento, zastosować łatkę, przywrócić własny .htaccess i zastosować zmianę, która chroni dostęp do cron.php
ręcznie (nie t oczywiście użyć systemu produkcyjnego!)