Suche

154 Treffer

TYPO3 Version 14.3.5

In der Reihe TYPO3 Release-Notizen beleuchten wir regelmäßig die wichtigsten Bug-Fixes/Security-Issues oder wichtigen Änderungen in einem neuen Patchlevel-Release. Diese Releases sind gemäß Roadmap bereits terminiert und erscheinen grob einmal im Monat . Bugs haben je nach Projekt unterschiedliche Auswirkungen. Was in einem Projekt kritisch ist, kann in einem anderen kaum eine Rolle spielen. Unsere Gewichtung ist daher subjektiv und soll die Relevanz anderer Fixes nicht herabspielen . Aktuelles Release Dieses Release behebt neben dem versehentlichen Löschen von Scheduler-Tasks beim Nutzen der Massenaktionen auch eine wichtige Sicherheitslücke bei der Dateityp-Validierung des EXT:form-Fileuploads . Ansonsten einige kleinere Bugs: Der Linkvalidator verschickt wieder korrekte Mailtemplates und Labels, ResourceOverrides (XLF-Sprachen) werden nun auch mit den kurzen Translation-Domains unterstützt, einige Verbesserungen bei Icons und Notifications , kleinere UI-Fixes für Workspaces . PHP8.4 und 8.5 Polyfills werden nun im Release mitgeliefert so dass bei PHP 8.3 keine Fehlermeldung im Site Configuration Menü erscheint. Auch ein langstehendes Problem mit pid=0 Datensätzen, eingeschränkten Redakteursrechten in Workspaces sollte nun hoffentlich endgültig der Vergangenheit angehören. Insgesamt gab es 55 Änderungen . TCA / Schema API / Record API Die Methode `ExtensionManagementUtility::addTcaSelectItem` nutzt nun die Standardgruppe statt "-" für neue Content-Elemente mit leerer Inhaltstypgruppe TypoScript Das schließende HTML-Tag bei Nutzung von `callRecursive.tagStdWrap` wird nun korrekt ausgewertet API (Frontend / Extbase) Die Nutzung der `GraphicalFunctions->imageMagickConvert` Methode kann nun auch mit einem leeren "crop" Array-Key korrekt umgehen (sowie die `resize` Methoden und direkte Nutzung der internen `ImageProcessingInstructions`). Backend: UI Wissenswert AJAX-Fehlermeldungen im Backend in der Notification-Zeile können nun expandiert und gelesen werden Die Dateiupload "Dropzones" werden nun korrekt geleert wenn mehrere davon vorhanden sind Der Settings-Editor ermöglicht nun das hinzufügen von Array-Elementen für "stringlist"-Typen auch, wenn es initial leer ist Der Sprachvergleich zeigt nun deaktivierte Seiten mit einem Icon-Indikator an Das Anlegen von Shortcut-Seiten kann nun den Shortcut korrekt als Pflichtfeld auswerten (z.B. im "New Page"-Wizard) Nach dem Bearbeiten des Seitentitels wird der Seitenfokus wieder zurück auf das Edit-Icon gesetzt Sehr lange Links im CKEditor werden nun mit "..." im Bearbeiten-Popup abgekürzt um keine Umruch/Scrollingprobleme zu erzeugen Die typo3-CLI Kommandos "extension:activate" und "extension:deactivate" in Non-Composer-Installationen werden nun wieder korrekt in der Kommando-Liste angezeigt Im System-Status-Dropdown werden Warnung/Fehlericons nun wieder farblich hervorgehoben bzw. mit einem Info-Icon vorangestellt (barrierefrei). Auch im Taskplaner wird so ein Icon nun genutzt. Die Sprachflaggen werden nun in Screenreadern nicht mehr doppelt vorgelesen aufgrund ungünstiger "title"-Attribute Camino liefert nun auch ein Mastodon-Social-Media-Icon und Linkparsing aus Backend: API / Core Wissenswert Die `resourceOverride` Sprachanpassungen können nun mittels der neuen Sprachdomain-Syntax angepasst werden. Der CLI-Befehl `language:domain:list` kann diese nun auch darstellen. Das Event `ModifyPageLinkConfigurationEvent` enthält nun auch den Request-Kontext Das "crop" Attribut bei Nutzung von `GraphicalFunctions->resize()` wird nun ohne PHP-Warnungen verarbeitet wenn es nur einen Leerstring enthält Die DataHandler CorrelationIds können nun korrekt mit base64-encoded Strings umgehen (die Unterstriche und Trennstriche enthalten dürfen) Einführung höherwertiger Entropie für die DataHandler CorrelationIds (base64); die Methode `generateRandomBase64String` gehört nun zur Public API Der History-Rollback von sys_redirect Datensätzen wird nun mit besseren Rechtechecks durchgeführt AJAX-Requests die bewusst abgebrochen werden erscheinen nicht mehr im Browser-Log als Warnung/Fehler Die JavaScript "crop" Funktion nutzt nun kein redundantes Event-Binding mehr Eine neue "Aktivitäts"-Statuskomponennte (z.b. für "Status-Informationen", "Live-Benutzer" oder "Laufende Tasks") kann nun genutzt werden (im Styleguide eingebunden) SVG-Manipulationen können zun zentral gekappselt redundanzfrei durchgeführt werden und nutzen eine Service-Klassen-Objekt-API mit eigenem Abstrationsobjekt. Backend: EXT:workspaces Bei fehlender Workspace-Backendmodul-Berechtigung wird nun eine Fehlermeldung anstelle eines leeren Moduls gezeigt Das Workspace-Modul zeigt die Vor/Zurück-Navigation nun bei allen Datensätzen, nicht nur von pages und tt_content Die Linkvorschau im Workspace-Veröffentlichungs-Vorschau-Modul wird nicht mehr für sys_file_metadata / sys_file angezeigt, da dort keine Live-URL erzeugt werden kann (und derzeit nur eine Fehlermeldung anzeigen würde) Backend: EXT:scheduler Sehr wichtig Das Massen-Ausführen mehrerer Tasks im Scheduler funktioniert nun wieder, und löscht nicht versehentlich einen Task Das Tab "Timing" im Scheduler (FormEngine) wird nun mit richtiger Sprachkonstante ausgegeben Die Task-Beschreibungen können nun zentral und übersetzbar ausgeliefert werden Backend EXT:linkvalidator Wissenswert Fehlermeldungungen im Linkvalidator-CLI-Task im Falle von dynamisch angepassten ungültiger Konfiguration werden nun vermieden, und das Fluid-Mail-Template wieder korrekt ausgewertet Backend EXT:impexp Der Import von EXT:introduction funktioniert nun auf SQLite EXT:redirects Redirects werden wieder korrekt mit dem creation_type=1 (manuell) versehen, wenn diese eigenständig erstellt werden Strukturelles Die standard ".htaccess"-Datei listet nun auch Dateien mit ".xsl" Endung für timestamp-basierte URL-Weiterleitungen Dependencies Wissenswert Die Polyfills für PHP 8.4 und 8.5 werden nun vollständig eingebunden so dass auch die TYPO3-Release Dateien diese für ältere PHP-Versionen enthalten und keine Fehler z.B. bei Nutzung von "array_filter" (Site Configuration) geworfen wird Update von dompurify PPW Insights: Lassen Sie sich von digitaler Innovation inspirieren! Jetzt anmelden und digital informiert bleiben

Weiterlesen

TYPO3 Version 13.4.33

In der Reihe TYPO3 Release-Notizen beleuchten wir regelmäßig die wichtigsten Bug-Fixes/Security-Issues oder wichtigen Änderungen in einem neuen Patchlevel-Release. Diese Releases sind gemäß Roadmap bereits terminiert und erscheinen grob einmal im Monat . Bugs haben je nach Projekt unterschiedliche Auswirkungen. Was in einem Projekt kritisch ist, kann in einem anderen kaum eine Rolle spielen. Unsere Gewichtung ist daher subjektiv und soll die Relevanz anderer Fixes nicht herabspielen . Aktuelles Release Dieses Maintenance-Release behebt lediglich bessere PHP 8.5 und 8.3 Kompatibilität sowie weitere Kleinigkeiten. Dependencies wurden mit aktualisiert und ein langstehendes Problem mit pid=0 Datensätzen, eingeschränkten Redakteursrechten in Workspaces sollte nun hoffentlich endgültig der Vergangenheit angehören. Insgesamt gab es 23 Änderungen . API (Frontend / Extbase) Die Nutzung der `GraphicalFunctions->imageMagickConvert` Methode kann nun auch mit einem leeren "crop" Array-Key korrekt umgehen (sowie die `resize` Methoden und direkte Nutzung der internen `ImageProcessingInstructions`). Backend: UI Der Settings-Editor ermöglicht nun das hinzufügen von Array-Elementen für "stringlist"-Typen auch, wenn es initial leer ist Die typo3-CLI Kommandos "extension:activate" und "extension:deactivate" in Non-Composer-Installationen werden nun wieder korrekt in der Kommando-Liste angezeigt Backend: API / Core Das Event `ModifyPageLinkConfigurationEvent` enthält nun auch den Request-Kontext Das "crop" Attribut bei Nutzung von `GraphicalFunctions->resize()` wird nun ohne PHP-Warnungen verarbeitet wenn es nur einen Leerstring enthält Die DataHandler CorrelationIds können nun korrekt mit base64-encoded Strings umgehen (die Unterstriche und Trennstriche enthalten dürfen) Einführung höherwertiger Entropie für die DataHandler CorrelationIds (base64); die Methode `generateRandomBase64String` gehört nun zur Public API Der History-Rollback von sys_redirect Datensätzen wird nun mit besseren Rechtechecks durchgeführt PHP-Typfehler Wissenswert Der PHP 8.5 Kompatibilitätspatch zur Vermeidung von "Using Null as Array offset" wurde nun korrekt zurückportiert, da er für `BackendUtility::getModuleData` fehlte Backend: EXT:workspaces Sehr wichtig Immer wieder auftretende Probleme mit der "pid=0", eingeschränkten Redakteursrechten und der Auswertung dieser in Workspaces wurden nun mit einem neuen "virtuellen" pid-0-Repräsentationsobjekt versucht längerfristig zu beheben. Backend EXT:impexp Der Import von EXT:introduction funktioniert nun auf SQLite Dependencies Wissenswert Die Polyfills für PHP 8.4 und 8.5 werden nun vollständig eingebunden so dass auch die TYPO3-Release Dateien diese für ältere PHP-Versionen enthalten und keine Fehler z.B. bei Nutzung von "array_filter" (Site Configuration) geworfen wird Wissenswert Update von guzzlehttp (kleinere Sicherheitsfixes) Update von dompurify PPW Insights: Lassen Sie sich von digitaler Innovation inspirieren! Jetzt anmelden und digital informiert bleiben

Weiterlesen

TYPO3 Version 12.4.37

In der Reihe TYPO3 Release-Notizen beleuchten wir regelmäßig die wichtigsten Bug-Fixes/Security-Issues oder wichtigen Änderungen in einem neuen Patchlevel-Release. Diese Releases sind gemäß Roadmap bereits terminiert und erscheinen grob einmal im Monat. Bugs haben je nach Projekt unterschiedliche Auswirkungen. Was in einem Projekt kritisch ist, kann in einem anderen kaum eine Rolle spielen. Unsere Gewichtung ist daher subjektiv und soll die Relevanz anderer Fixes nicht herabspielen. Das aktuelle Release hat vor allem kritische Sicherheits-Fixes, siehe auch Security Advisories: https://typo3.org/help/security-advisories Abseits davon gab es in den 22 Änderungen und eher kleinere Bugfixes sowie PHP 8.5 Kompatibilität. Sicherheit Sehr wichtig (13.4.17) Einbindung der neuen Version von "enshrined/svg-sanitize", die Sicherheits-Fixes enthält für die Einbindung von Inline-SVG-Grafiken mit JavaScript-Code. Diese konnte entstehen bei Tags in SVG-Dateien mit unterschiedlicher Groß/kleinschreibung von XML-Attributen. Es kommt nur zum Tragen, wenn ein Projekt keine CSP-Regeln für Inline-JavaScript-Verbote definiert und dennoch SVG-Grafiken inline (!) in HTML eingebettet sind. Links auf SVGs als Grafik-Datei sind nicht betroffen. Wissenswert TYPO3-CORE-SA-2025-017: Open Redirect in TYPO3 CMS: Bei Nutzung der Methode `GeneralUtility::sanitizeLocalUrl` war es möglich dass URLs, die an diese Methode übertragen wurden, nach der Verarbeitung eine Weiterleitung auf bösartige URLs durchführen konnte. TYPO3-CORE-SA-2025-018: Denial of Service in TYPO3 Bookmark Toolbar: Durch Admin-Aktionen im TYPO3-Backend könnten Bookmarks für andere User fehlerhaft gespeichert werden und dadurch das System für den Eigentümer desLesezeichens unnutzbar machen, bis diese Bookmarks durch Administratoren wieder gelöscht wurden. TYPO3-CORE-SA-2025-019: Insufficient Entropy in Password Generation: Die Erzeugung von Passwörtern mit der TYPO3-Crypto-API kann unter gewissen Regel-Umständen eine geringere Entropie als gewünscht besitzen. Das bedeutet, dass ein neu erstelltes (!) Passwort leichter zu raten sein könnte als vorgesehen. TYPO3-CORE-SA-2025-020: Information Disclosure via File Abstraction Layer: Einige Datei-Operationen (Upload, Umbenennung) in der Datei-Liste kann bei gewissen manipulierten Dateinamen dafür sorgen dass Pfad-Informationen des TYPO3-Backends "verraten" werden (Redakteursaccount notwendig). Sehr wichtig TYPO3-CORE-SA-2025-021: Broken Access Control in Backend AJAX Routes: Admin-Aktionen im Backend konnten aufgerufen werden, wenn man deren URLs und Parameter kannte. Hierdurch konnten ggf. Daten ausgelesen oder manipuliert werden. Hierfür war dennoch ein TYPO3-Backendzugang notwendig. TYPO3-Core-Module nutzen ein neues Attribut "inheritAccessFromModule", welche auch für eigene Backend-Extensions für korrekte Rechte-Checks nun genutzt werden sollte. Sehr wichtig TYPO3-CORE-SA-2025-022: Information Disclosure in Workspaces Module: Bei Nutzung der Workspace-Extension kann das Workspace-Modul über die Sicherheitslücke der defekten Acess Control via AJAX dazu genutzt werden um beliebige Inhalte in den Datenbanktabellen auszulesen. Hierfür war ein Backend-Redakteurszugang notwendig. Sehr wichtig TYPO3-CORE-SA-2025-023: Information Disclosure via CSV Download: Bei Nutzung des CSV-Datensatzdownload-Features können die Datenbankspalten (nicht Inhalte) von Tabellen ohne Zugriffsrechte ausgelesen werden. Hierfür war ein Backend-Redakteurszugang notwendig. Content Security Policy (CSP) Bei Nutzung der SourceKeyword::strictDynamic CSP-API Anpassung konnte es vorkommen, dass Regeln hierfür nicht korrekt angewendet wurden (nur wenn man manuell ein 'purge' vorher ausgelöst hatte). Backend: UI Das Parsing der Zeichentrenner für das "TextTableElement" wurde verbessert um beim erstmaligen Speichern eines solchen Objekts keine fehlerhaften Tabellendaten im GUI auszugeben. Backend: API Wissenswert Beim Upload von Dateireferenzen in einem neuen Objekt was noch nie gespeichert wurde, konnten diese Referenzen auf PID=0 gespeichert werden, wonach diese nur noch von Administratoren gelöscht werden konnten. Nun werden die Referenzen korrekt der PID des angelegten Objekts (z.b. einer Seite) zugeordnet. PHP-Typfehler Vermeidung von Exceptions falls die URL-Variablen type/cHash/__RequestToken als arrays übertragen werden Strukturelles Wissenswert Für PHP 8.5 Kompatibilität werden für die Nutzung der "SplObjectStorage" Methoden nicht mehr die alten Namen (contains / attach / detach) genutzt, sondern die nun bevorzugten Namen (offsetExists / offsetSet / offsetUnset) Dependencies Update der phpunit Abhängigkeiten für PHP 8.5.0-Support

Weiterlesen

TYPO3 Version 12.4.38

In der Reihe TYPO3 Release-Notizen beleuchten wir regelmäßig die wichtigsten Bug-Fixes/Security-Issues oder wichtigen Änderungen in einem neuen Patchlevel-Release. Diese Releases sind gemäß Roadmap bereits terminiert und erscheinen grob einmal im Monat. Bugs haben je nach Projekt unterschiedliche Auswirkungen. Was in einem Projekt kritisch ist, kann in einem anderen kaum eine Rolle spielen. Unsere Gewichtung ist daher subjektiv und soll die Relevanz anderer Fixes nicht herabspielen. Das aktuelle Release ist ein Maintenance-Release. Die "Zurück"-Funktion für einige Backend-Links (z.B. der Modulwechsel mittels returnUrl) funktioniert nun wieder. Der MIME-Typ-Integritätscheck bei Datei-Uploads in Extbase sowie erlaubte Dateitypen im Backend wurden verbessert. Insgesamt gab es 22 Änderungen . Regression-Bugfixes Wissenswert Die neue Sicherungsmethode für GeneralUtility::sanitizeLocalurl (im letzten Security-Patch) wurde angepasst um keine Fehler zu erzeugen, wenn man von gewissen Backend-Modulen zurück in das vorige Modul wechselt. Backend: UI Bugfix für ungültiges HTML-Tag der "typo3-formengine-valueslider" Komponente Backend: API Wissenswert Die Liste von erlaubten "Text"-Feldern ("textfile_ext", "miscfile_ext") wurde ergänzt für typische Dateinamen, um Upload im Backend zu ermöglichen. Wissenswert Beim Upload von Dateien im Extbase und EXT:form Kontext wird der "MIME-Type Integrity Check" nun so ausgeführt, dass die jeweilige Anwendung die "Hoheit" über die Fehlerausgabe (anstelle von Exceptions) besitzen kann. Wissenswert Die API von "TYPO3\CMS\Core\Type\Map" kann nun auch mit Skalaren/Objekten in Array-Keys korrekt umgehen, und nutzt nun intern kein SplObjectStorage mehr. Für Konsumenten der API sollte dies keine (negative) Auswirkung haben. PHP-Typfehler Vermeidung eines Typ-Fehlers beim Speichern eines Backenduser-Profils ohne "realName" Vermeidung von "$array[null]" Zugriff zugunsten von "$array['']" für PHP 8.5 Kompatibilität

Weiterlesen

TYPO3 Version 12.4.41

In der Reihe TYPO3 Release-Notizen beleuchten wir regelmäßig die wichtigsten Bug-Fixes/Security-Issues oder wichtigen Änderungen in einem neuen Patchlevel-Release. Diese Releases sind gemäß Roadmap bereits terminiert und erscheinen grob einmal im Monat. Bugs haben je nach Projekt unterschiedliche Auswirkungen. Was in einem Projekt kritisch ist, kann in einem anderen kaum eine Rolle spielen. Unsere Gewichtung ist daher subjektiv und soll die Relevanz anderer Fixes nicht herabspielen. Das aktuelle Release ist ein Sicherheits-Release. Die Security-Advisories betreffen alle das Auslesen/Ausspähen/Verändern von Daten, auf die ein Backend-User keinen Zugriff haben sollte . Ein gültiger Backend-Benutzer-Account ist Voraussetzung für die Ausnutzung dieser Lücken, das heißt Instanzen die mit nicht absolut vertrauenswürdigen Redakteuren arbeiten müssen dringend ein Update einspielen (auch vorige ELTS-Versionen sind betroffen ). Weitere relevante Änderungen sind eine Absicherung gegen versehentliche Passwort-Leaks in Stacktrace-Fehlermeldungen im Debugging-Kontext und ein Update der ISO-Country-Datenbank . Wichtig : Es gibt ein bekanntes Problem mit dem Sicherheitspatch vom Mail FilerSpooler (Regression). Dieser kann komplexere MIME-Strukturen in E-Mails (attachments, eingebundene Dateien, abstractParts) potentiell fälschlicherweise blockieren, wodurch die E-Mail dann nicht versendet wird. Ein Bugfix hierfür ist in Vorbereitung für ein Release am 20.01.2026, siehe https://review.typo3.org/c/Packages/TYPO3.CMS/+/92329 . Standardmäßig nutzt TYPO3 den FileSpooler nicht, sondern Versand über SMTP bzw. lokales PHP / sendmail. Insgesamt gab es 14 Änderungen . Sicherheit Sehr wichtig Advisory https://typo3.org/security/advisory/typo3-core-sa-2026-001 - Das Erstellen von neuen FormEngine Datensätzen ermöglichte auch "default values" (TCEFORM.xxx) zu spezifizieren und persistieren, unabhängig davon ob Rechte für diese Felder auch wirklich existieren. Damit konnten potentiell nicht erwünschte Datensatzinhalte hinterlegt werden. Nun ist ein Rechte-Check vorgeschaltet, der diese Standardwerte nur annimmt wenn die passenden Rechte existieren. Sehr wichtig Advisory https://typo3.org/security/advisory/typo3-core-sa-2026-002 - sys_redirect Datensätze konnten Ressourcen auf dem Webserver für Backend-Benutzer mit Zugriff auf das Redirects-Modul zugänglich machen, für die womöglich keine Zugriffsrechte existierten, also auch beliebige Daten eingespielt und ausgespielt werden (z.B. Datei/Web-Mounts). Sehr wichtig Advisory https://typo3.org/security/advisory/typo3-core-sa-2026-003 - Backend-Benutzer auf Instanzen mit EXT:recycler konnten beliebige Datensätze unter Umgehung des Papierkorbs vollständig löschen (nicht nur "deleted=1" setzen, sondern dauerhaft entfernen) Wissenswert Advisory https://typo3.org/security/advisory/typo3-core-sa-2026-004 - Falls E-Mails mit dem "FileSpool" Transport versendet wurden (nicht der Standard-Fall), konnten dessen serialisierte E-Maildaten potentiell Schadcode enthalten (der jedoch Dateizugriff auf dem Server benötigt), der durch Deserialisierung ausgeführt werden konnte. Datenbank-Zugangsdaten in Fehlermeldungs-Stacktraces werden nun mit PHP-interner Maskierung vor versehentlicher Ausgabe weiter gesichert Dependencies Update der ISO-Datenbank für Ländernamen Dokumentation Der neue "watchRst" Live-Rendering runTests Befehl wurde leicht restrukturiert und Beispiel-Aufrufe eingefügt Copyright-Jahr 2026 wurde gesetzt

Weiterlesen

TYPO3 Version 12.4.42

In der Reihe TYPO3 Release-Notizen beleuchten wir regelmäßig die wichtigsten Bug-Fixes/Security-Issues oder wichtigen Änderungen in einem neuen Patchlevel-Release. Diese Releases sind gemäß Roadmap bereits terminiert und erscheinen grob einmal im Monat. Bugs haben je nach Projekt unterschiedliche Auswirkungen. Was in einem Projekt kritisch ist, kann in einem anderen kaum eine Rolle spielen. Unsere Gewichtung ist daher subjektiv und soll die Relevanz anderer Fixes nicht herabspielen. Das aktuelle Release behebt vor allem zwei Regression Bugs nach dem letzten Security Release: Das korrekte Auslesen von Typolink-Zielen für Redirects und ein wichtiger Fix für FileSpool Mailer , damit dort Mails mit Attachments wieder korrekt verarbeitet werden können und bei Fehlern keine gespoolten Mails gelöscht werden. Insgesamt gab es 6 Änderungen . Regression-Bugfixes Wissenswert Ein Bug im Security-Fix für den datei-basierten Spooler (FileSpool) konnte dazu führen, dass Nachrichten mit Attachments nicht zugestellt werden, und auch nicht erneut versendet würden. Wissenswert Das Parsing von Typolinks als Redirect-Ziele für schützenswerte Inhalte wurde korrigiert.

Weiterlesen

TYPO3 Version 12.4.39

In der Reihe TYPO3 Release-Notizen beleuchten wir regelmäßig die wichtigsten Bug-Fixes/Security-Issues oder wichtigen Änderungen in einem neuen Patchlevel-Release. Diese Releases sind gemäß Roadmap bereits terminiert und erscheinen grob einmal im Monat. Bugs haben je nach Projekt unterschiedliche Auswirkungen. Was in einem Projekt kritisch ist, kann in einem anderen kaum eine Rolle spielen. Unsere Gewichtung ist daher subjektiv und soll die Relevanz anderer Fixes nicht herabspielen. Das aktuelle Release ist ein Maintenance-Release. Dies bereitet PHP 8.5 Kompatibilität weiter vor (z.B. auch Symfony-Dependency-Updates) sowie kleinere Bugfixes. Insgesamt gab es 18 Änderungen . Regression-Bugfixes Falls im Extension-Manager Extensions aktiviert werden sollen, die nicht alle Abhängigkeiten erfüllen, wird die Fehlermeldung davon nun wieder korrekt ausgewertet und dargestellt Backend: UI (Accessibility-Sprint): Kontextmenü-Positionierung korrigiert, wenn dies via Tastatur ausgelöst wurde Entfernung einer doppelten CSS-Klassenauszeichnung des Linkbrowser-Modals für "Link entfernen" Backend: API Die MFA-RecoveryCodes nutzen nun einen 63-bit statt 64-bit Wert um dne PHP-Beschränkungen korrekt umzugehen Sicherstellung, dass die OutputCompression Middleware nur einmalig aktiv wird auch bei Request-Bubbling PHP-Typfehler Anpassung für PHP 8.5. Kompatibilität (Aufruf von "ord()") Anpassung für PHP 8.5. Kompatibilität (Aufruf von "null als Array-Offset") Anpassung für PHP 8.5. Kompatibilität (Überarbeitete float-Auswertung für "MathUtility::canBeInterpretedAsInteger") Anpassung für PHP 8.5. Kompatibilität (weitere Überarbeitung von "MathUtility::canBeInterpretedAsInteger") Anpassung für PHP 8.5. Kompatibilität (Indexed Search Lexer, boolean Zugriff als Array) Backend: CKEditor Durch den CSS-Autoprefixer für das RTE-CSS angepasste Links können etwaige "#" (location-Hash) Parameter nun beibehalten, ohne dass sie fälschlicherweise entfernt werden (z.B. für CSS-Sprites) Dependencies Updates von mehreren Dependencies (Symfony und weitere) Update von phpdocumentor/reflection-docblock für PHP 8.5 Kompatibilität

Weiterlesen

TYPO3 Version 12.4.40

In der Reihe TYPO3 Release-Notizen beleuchten wir regelmäßig die wichtigsten Bug-Fixes/Security-Issues oder wichtigen Änderungen in einem neuen Patchlevel-Release. Diese Releases sind gemäß Roadmap bereits terminiert und erscheinen grob einmal im Monat. Bugs haben je nach Projekt unterschiedliche Auswirkungen. Was in einem Projekt kritisch ist, kann in einem anderen kaum eine Rolle spielen. Unsere Gewichtung ist daher subjektiv und soll die Relevanz anderer Fixes nicht herabspielen. Das aktuelle Release ist ein Maintenance-Release, welches vorrangig ein Symfony 7.4 Dependency-Injection Kompatibilitätsproblem behebt. Insgesamt gab es 18 Änderungen . Regression-Bugfixes Sehr wichtig Frische Composer-Installationen (oder Upgrades) scheitern nun nicht mehr an der Symfony 7.4 Dependency-Injection-Änderung, die bei nicht Nutzung nicht vorhandener PHP Interface-Klassen Fehler geworfen hat. Die Zugriffsrechte auf das Workspace-Vorschaumodul erlaubten den Zugriff nur, wenn auch genereller Zugriff auf das Workspace-Modul existierte. Diese Rechte werden nun stattdessen individuell ausgewertet, so dass auch ohne Workspace-Modulzugriff eine Vorschau ausgelöst werden kann. Backend: UI Das Info-Popup für den Link zu einer Seite vom Typ "Externe URL" zeigt nun den Link abhängig von der gewählten Sprachversion Darstellung eines TYPO3 Trademark-Links in Login und About-Bereich Kürzung des Copyright/Lizenz-Hinweis auf der Login-Seite API: Backend Das neue Sicherheits-Attribut `AsAllowedCallable` für `userFunc` TypoScript-Aufrufe kann für bessere künftige Kompatibilität in Erweiterungen auch schon in v12 und v13 eingesetzt werden - es ist dort dann jedoch noch funktionslos. PHP-Typfehler PHP 8.5 Typfehler (Array-Key mit NULL) Dependencies Update der symfony/* Komponenten Update von NPM dependencies Update von NPM dependencies

Weiterlesen

TYPO3 Version 12.4.43

In der Reihe TYPO3 Release-Notizen beleuchten wir regelmäßig die wichtigsten Bug-Fixes/Security-Issues oder wichtigen Änderungen in einem neuen Patchlevel-Release. Diese Releases sind gemäß Roadmap bereits terminiert und erscheinen grob einmal im Monat. Bugs haben je nach Projekt unterschiedliche Auswirkungen. Was in einem Projekt kritisch ist, kann in einem anderen kaum eine Rolle spielen. Unsere Gewichtung ist daher subjektiv und soll die Relevanz anderer Fixes nicht herabspielen. Das aktuelle Release ist ein weiteres kleines Maintenance-Release, das vor allem ein Problem mit der Paketabhängigkeit “firebase/php-jwt” behebt, durch das eine “composer install” Projektinstallation mit modernen Composer-Versionen leider sonst mit älteren TYPO3-Versionen fehlschlägt. Insgesamt gab es 20 Änderungen . API: Backend ImageMagick7 wirft keine Fehler mehr für Nutzung von "+matte" Wenn ImageMagick/GraphicsMagick ein Fallback-Dateiformat nutzt (z.b. für AVIF-Schreibaktionen) wird dies in der Backend-Bildprüfung nun dargestellt Backend: CKEditor Die Nutzung von Ersetzungen via regulärer Ausdrücke mit Pattern-Matching und Null-Werten via YAML-Konfiguration funktioniert nun ohne Fehlermeldungen Dependencies Wissenswert Die als unsicher markierte firebase/php-jwt Bibliothek wird nun in Version 7.0 eingebunden (Version 6 ist ebenfalls zulässig) um Composer-basierte Projektinstanzen nicht in der Installation zu blockieren. Wichtig zu wissen: Die Sicherheitslücke in Version 6 betrifft TYPO3 nicht, daher ist dies kein sicherheitskritische Update. Initiales Update von firebase/php-jwt

Weiterlesen

TYPO3 Version 12.4.44

In der Reihe TYPO3 Release-Notizen beleuchten wir regelmäßig die wichtigsten Bug-Fixes/Security-Issues oder wichtigen Änderungen in einem neuen Patchlevel-Release. Diese Releases sind gemäß Roadmap bereits terminiert und erscheinen grob einmal im Monat. Bugs haben je nach Projekt unterschiedliche Auswirkungen. Was in einem Projekt kritisch ist, kann in einem anderen kaum eine Rolle spielen. Unsere Gewichtung ist daher subjektiv und soll die Relevanz anderer Fixes nicht herabspielen. Das aktuelle Release ist ein weiteres kleines Maintenance-Release das einen Security-Backport von CKEditor v5 zur Verarbeitung von ifames mit JavaScript (Randfall) enthält. Insgesamt gab es 10 Änderungen . Backend: CKEditor Die Nutzung von Ersetzungen via regulärer Ausdrücke mit Pattern-Matching und Null-Werten via YAML-Konfiguration funktioniert nun ohne Fehlermeldungen Backport von Security-Bugfixes für CKEditor (iframes/JavaScript XSS, nur in Randfällen) Dokumentation Die Fehlermeldung bei MFA-Login-Sperrung gibt nun deutlicher an, dass das Entsperren eines Providers nicht temporär ist und Admin-Intervention erfordert.

Weiterlesen

BITV Check - Wir prüfen Ihre Website oder Ihr digitales Produkt.

Wir setzen die Projekte unsere Kunden nicht nur BITV-konform um, wir prüfen auch Websites, Apps und digitale Produkte hinsichtlich der gesetzlichen Anforderungen. Buchen Sie unser 30-Minten-Erstgespräch - unverbindlich, klar und kompetent. Denn digitale Barriefreiheit ist Pflicht.