REDAXO-Core 5.21.3 – 31.07.2026
Neu
rex_file:mimeTypeakzeptiert optional den Original-Dateinamen, sodass die Endungs-basierte Verfeinerung auch für Upload-Tempdateien greift (@gharlan)
Bugfixes
- Backend: Bei einer abgelaufenen Session wurde der HTTP-Cache des Browsers geleert, wodurch der Aufbau der Login-Seite mehrere Sekunden dauern konnte (@gharlan)
rex_list:rex_escape: Deprecated-Meldung unter PHP 8.4 bei Mehrbyte-Zeichen im Modushtml_attr(@tbaddade)
be_style 3.8.2 – 31.07.2026
Security
- Customizer: Fehlende CSRF-Prüfung beim Speichern der Einstellungen ergänzt (@gharlan)
cronjob 2.12.1 – 31.07.2026
Security
- Fehlende CSRF-Prüfung beim Löschen des Logs ergänzt (@gharlan)
install 2.14.2 – 31.07.2026
Security
- Fehlende CSRF-Prüfung beim Speichern der Einstellungen ergänzt (@gharlan)
media_manager 2.18.3 – 31.07.2026
Security
- Fehlende CSRF-Prüfungen beim Bearbeiten von Typen und Effekten, beim Leeren des Cache und beim Speichern der Einstellungen ergänzt (@gharlan)
mediapool 2.18.3 – 31.07.2026
Security
- Reflected XSS über den Request-Parameter
opener_linkbehoben; der Parameter wurde ersatzlos entfernt (gemeldet von @V-C-Williams) (@gharlan)
Bugfixes
- Mime-Type-Erkennung beim Upload nutzt den Original-Dateinamen, wodurch z.B.
vtt-Dateien nicht mehr fälschlich abgelehnt werden (@gharlan)
metainfo 2.12.3 – 31.07.2026
Security
- Fehlende CSRF-Prüfung beim Löschen von Feldern ergänzt (@gharlan)
phpmailer 2.17.3 – 31.07.2026
Security
- Fehlende CSRF-Prüfungen beim Speichern der Konfiguration und beim Löschen des Logs ergänzt (@gharlan)
Bugfixes
- MS-Graph-Transport: Custom-Header ohne
x-Präfix ließen den kompletten Mail-Versand fehlschlagen;List-Unsubscribewird jetzt als MAPI-Property übertragen, alle übrigen werden verworfen (@gharlan)
structure 2.20.3 – 31.07.2026
Security
- Fehlende CSRF-Prüfungen ergänzt:
- Content: Slices anlegen, bearbeiten und löschen (@gharlan)
- History: Version wiederherstellen und komplette Historie löschen (gemeldet von @VietTinNguyen) (@gharlan)
- Version: Arbeitsversion übernehmen, aus Live-Version erzeugen und leeren (@gharlan)
users 2.12.1 – 31.07.2026
Security
- Beim Aktualisieren eines Benutzers wurde die CSRF-Prüfung übersprungen, wenn der Parameter
savefehlte (gemeldet von @V-C-Williams) (@gharlan)