Проблемы с установкой или работой phpBB 3.1.x? Получите помощь здесь!
С 1 июля 2018 года phpBB Group прекращает поддержку phpBB версии 3.1.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.1 до 1 января 2019 года.
Подробнее: Окончание поддержки phpBB 3.1.
LavIgor писал(а): действия с UI на безопасность не влияют
Имея доступ к функции disapprove_posts, подменить post_id (да и откатить PR #3615) не так уж и сложно.
А проблема есть, ведь я не думаю, что все премодераторы должны иметь доступ к удалению сообщений.
Не стал ставить статус Security Issue только потому, что модераторы вряд ли станут вести себя так нехорошо.
Заметил такую вещь, если например есть 2,3 или так далее страниц с ответами и вот на второй странице есть только один ответ и его удалить в корзину, то для тех кто не видит удаленного сообщения, обычных пользователей открывается пустая страница вообще без сообщений.
Странно сейчас такого глюка нет, но на 3.1.5 был точно, потому что я как то зашел на форум как гость и вместо очердной страницы увидел пустую и потом только узнал что там было удаленное сообщение.
Извините, я всё-таки уточню то, что вАжно для меня...
В версии 3.1.7-PL1 автор удалённого сообщения может его видеть и может также видеть причину удаления его сообщения?
Ты должен делать добро из зла, потому что его больше не из чего делать. Уоренн Роберт Пенн.
KimIV, а в предыдущих версиях автор разве мог видеть своё сообщение удалённым, не имея прав доступа к корзине?
Причину удаления он увидит, если Вы не снимете галочку об уведомлении автора при удалении его сообщения.