EC发布了最新补丁地址:http://bbs.ecshop.com/thread-146345-1-2.html 由于二次开发的需要很多人的代码已经和官方相差很多,自己抽时间查看了一下所需修改点的总结,希望大家更方便的使用EC。
一下是官方的说明:
1、发货单批量操作时候,提示错误
2、手机购物出现错误
3、低版本mysql 提交订单出现错误
4、关闭库存管理且库存不足, 礼包不能购买
5、邮件杂志中添加插入图片插入相对路径导致发送邮件图片无法显示
6、Search.php页面过滤不严导致SQL注入漏洞以及后台开店向导会产生的漏洞
7、flow文件过滤不严
8、前台用户越权操作
9、礼包id未过滤
10、fck漏洞爆路径 危险级 中
11、商品列表组合sql时,对条件少了一层过滤。 危险级 中
12、Ecshop2.7.2持久型XSS 危险级 中
13、mobile的搜索添加过滤
14、文件api/checkorder.php 添加过滤 危险级中
15、支付方式注射漏洞
下面为我总结点 ,其中针对后台的order.php文件没有去总结,因为时间有限希望大家见谅,如果有错误希望大家多多提出。
1.user.php
1)增加一个htmlspecialchars过滤
/* 更新用户扩展字段的数据 */
查找
修改为
2)用户留言增加一个用户ID号
/* 获取用户留言的数量 */
查找
修改为