Monday, 02 November 2009 02:03

[20091103] - Core - XML File Read Issue

  • Project: Joomla!
  • SubProject: All
  • Severity: Low
  • Versions: 1.5.14 and all previous 1.5 releases
  • Exploit type: Extension Version Disclosure
  • Reported Date: 2009-October-13
  • Fixed Date: 2009-Nov-03


It is possible to read the contents of an extension's XML file and find the version number of the installed extension. This could allow people to exploit a known security flaws for a specific version of an extension.

Affected Installs

All 1.5.x installs prior to and including 1.5.14 are affected.


Turn on Apache mod_rewrite and configure your .htaccess file to filter out XML files. In the htaccess.txt file shipped with version 1.5.15, lines 35-39 contain example code that will deny access to XML files. You can incorporate this code (or similar code) into your .htaccess file. Be sure to test that it does not cause problems on your site.

Reported by WHK and Gergő Erdősi


The JSST at the Joomla! Security Center.

Published in Sicherheitsmeldungen
Tuesday, 24 February 2009 18:17

Insert HTML Button

inserthtmlDer "Füge HTML ein"-Knopf erlaubt dem Benutzer beliebigen HTML-Code an die aktuelle Stelle im Editor einzufügen, ohne in die HTML-/Quellcodeansicht zu wechseln. Das ist besonders nützlich, wenn Sie einen Code wie zum Beispiel PayPal oder Google Adsense in Ihre Seite einfügen möchten.

Übersetzung vom Englischen

Benötigte Joomlaversion: 1.5
Enthaltene Sprachen: Englisch, Spanisch
In folgenden WYSWYG Editoren getestet: TinyMCE
Entwickelt von: Francisco R. Rey Barcelo
Lizenz: GNU General Public License

  • Laden Sie das Plugin herunter
  • Gehen Sie auf in das JoomlaBackend und dort auf Erweiterungen -> Installieren
  • Gehen Sie nun zu "Erweiterungen" -> "Plugins" und aktivieren Sie das Plugin
  • Um es mit dem TinyMCE Editor zu nutzen, deaktivieren Sie bitte den HTML-Filter (siehe Beschreibung unten)
  • Nur für Joomla 1.5.8: Deaktivieren Sie den Joomla HTML-Filter (siehe Beschreibung unten)