WebsiteBaker Community Forum

WebsiteBaker Support (2.13.x) => General Help & Support => Hilfe & Support (deutsch) => Topic started by: Concilla on February 07, 2024, 03:11:54 PM

Title: This CKEditor 4.22.1 version is not secure.
Post by: Concilla on February 07, 2024, 03:11:54 PM
Hallo an alle,

wenn man im Backend eine Seite öffnet und der Editor erscheint, poppt seit heute rot folgende Info auf:

This CKEditor 4.22.1 version is not secure. Consider upgrading to the latest one, 4.24.0-lts.


Gib es dazu bereits eine Lösung?

Vielen Dank im voraus.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: dbs on February 07, 2024, 03:44:30 PM
Kann ich nicht bestätigen, keinerlei Meldung bis jetzt.
Die LTS Version hat wohl nichts mit der in WB verwendeten Version zu tun.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: Concilla on February 07, 2024, 03:48:28 PM
Es ist auf drei verschiedenen Seiten. Es läuft dort WB 2.13.4. Eine neuere Editor-Version gibt es unter den Add-Ons leider noch nicht.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: hgs on February 08, 2024, 08:27:24 AM
Dietmar arbeitet an einem Fix.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: Concilla on February 08, 2024, 08:34:14 AM
 (Y) Prima. Vielen Dank.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: dbs on February 11, 2024, 03:08:59 PM
Jetzt weiß ich warum ich den Hinweis nicht bekomme.
"Content-Security-Policy"
Da der Hinweis von außerhalb geholt wird, wird er geblockt  ;D
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: hgs on February 12, 2024, 07:47:24 AM
Bitte mal testen ob mit einer Ergänzung in
 /modules/ckeditor/ckeditor/config.js
die Zeile
Code: [Select]
config.versionCheck = false;das Anzeigeproblem behebt.
Siehe Doku vom CKE (https://ckeditor.com/docs/ckeditor4/latest/api/CKEDITOR_config.html#cfg-versionCheck)
Tagsüber wird es auch bei mir von der Firewall der Firma geblock, Zuhause habe ich die Anzeige auch, kann es aber erst um 18 Uhr testen.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: Concilla on February 12, 2024, 09:03:39 AM
Die Meldung kommt bei mir momentan nicht mehr. Trotzdem wäre es interessant, diese Info abzuschalten, für die Zukunft.

Weiterhin gibt es in der /modules/ckeditor/ckeditor/config.js keine Zeile mit dem von Dir erwähnten Code. Der muss wahrscheinlich woanders stecken?
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: hgs on February 12, 2024, 09:27:08 AM
Ja, dass ist richtigt, deshalb habe ich "Ergänzung" geschrieben.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: Concilla on February 12, 2024, 10:32:20 AM
Oh, da hatte ich wohl zu schnell gelesen  :-o

Ich habe diese Zeile mal hinzugefügt. Aber, wie geschrieben, momentan erscheint diese Meldung nicht mehr.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: hgs on February 13, 2024, 05:50:08 AM
Bei mir kommt die Meldung auch Zuhause nicht mehr.
Also erst mal alles wieder in Ordnung.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: Concilla on February 13, 2024, 07:20:47 AM
Danke! Man hätte es gar nicht bemerkt, wenn man den den beiden Tagen nicht gerade etwas im Backend mit dem Editor gemacht hätte. Sollte es wieder einmal auftauchen, hat man zumindest schon mal eine Lösung.
Title: Fix CKEditor 4.22.1.1 is online
Post by: hgs on March 01, 2024, 11:05:17 AM
Im addon-Bereich gibt es den gefixten CKEditor zum Download (https://addon.WebsiteBaker.org/pages/en/browse-add-ons.php?download=08A769F).
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: Concilla on March 01, 2024, 07:02:18 PM
Prima! Vielen Dank dafür.  (Y)
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: hillschmidt on July 30, 2024, 04:08:55 PM
Na ja, zum einen ist das Abschalten der Warn-Meldung keine Lösung - und bei mir bringt auch der modifizierte CKEditor die Meldung (und das wohl mit Recht).

Ist ein Update für WB für den CKEditor von Version 4.22.1 auf 4.24.0-lts in Planung? DAS wäre die Lösung für alle!

Code: [Select]
This CKEditor 4.22.1 version is not secure. Consider upgrading to the latest one, 4.24.0-lts.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: sternchen8875 on July 30, 2024, 05:43:41 PM
Code: [Select]
Ist ein Update für WB für den CKEditor von Version 4.22.1 auf 4.24.0-lts in Planung?
Nein, definitiv nicht, es steht dir aber frei, diese Version bei dir einzusetzen. Dabei ist die Begründung recht einfach: Dieser Extended Support ist account-gebunden, hieße, du benötigst einen Account, ich ebenfalls. Dies wäre technisch nicht umzusetzen. Es bliebe lediglich die Option, einen Pre-Install anzubieten, ein Editor, der erst funktioniert, wenn der Account freigeschalten ist. Das bekommst du niemanden beigebracht und entspräche auch nicht mehr der Grundausrichtung von WB, ein kostenloses CMS zu sein.
Sicher hat es nicht jeder gelesen und so manche(r) auch bewußt überlesen - die Version 4.24.0-lts basiert auf einen bezahlpflichtigen sogenannten Extended support. ein Modell, das auch in Deutschland bei so manchem Provider Einzug gehalten hat, wenn man z.b. auf ältere PHP-Versionen bestehen möchte.

Quote
zum einen ist das Abschalten der Warn-Meldung keine Lösung -
Ist eine Lösung, die schon immer Teil des CKEditors war und eine, die auch in der offiziellen Hilfe des CKE dokumentiert ist -> https://ckeditor.com/docs/ckeditor4/latest/api/CKEDITOR_config.html#cfg-versionCheck

Quote
und bei mir bringt auch der modifizierte CKEditor die Meldung (und das wohl mit Recht).
Ich behaupte mal, das ich die Ursache dafür in max zwei Minuten auf deiner Webinstallation finden kann, wenn du mich lassen würdest....  :wink:

Grundsätzlich muß man beim CKEditor unterscheiden zwischen dem Inline-Editor, den diverse CMS auch fürs Frontend nutzen und dem reinen Backend-Betrieb, wie WebsiteBaker ihn nutzt. Der Frontend-Inline-Editor hat eben auch die Bedingung, das zum einen alle eingebundenen Dateien auch öffentlich erreichbar sind, zum anderen laufen diverse Vorgänge über zugängliche Wege, ein POST oder GET entweder über Ajax oder eben direkt zu einer Datei. Und genau dort liegen dann die Sicherheitsprobleme, die in der Warnung auftauchen. WB nutzt diese Technik nicht, von daher stellt sich diese Frage nicht. Bei WB geht der Editor nur übers abgesicherte Backend

Nachtrag: vielleicht findest du in diesem Beitrag/diesem Thread noch Punkte zum Kontrolle und Lösungen zum Abschalten der Warnung -> https://forum.WebsiteBaker.org/index.php/topic,32337.msg226456.html#msg226456
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: hillschmidt on July 31, 2024, 10:48:30 AM
Danke für die Hilfe!
- auf einer Domain half (anscheinend nur) die Änderung in der Template-Datei,
- auf vier anderen Domains half der CKEditor-Update --- nachdem ich den Cache geleert hatte!
Vielleicht kannst Du diesen Hinweis noch ergänzen.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: sternchen8875 on July 31, 2024, 10:58:30 AM
auf einer Domain half (anscheinend nur) die Änderung in der Template-Datei,

kannst du das näher erläutern?
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: hillschmidt on July 31, 2024, 02:27:38 PM
ganz einfach: nach dem Update der CKE-Erweiterung hatte ich den Cache nicht gelöscht - die Fehlermeldung kam weiterhin.
Also bin ich Deinen ausführlichen Post nochmal durch und habe die Template Config geändert - wieder kam der Fehler.
Dann erst fiel mir der Browsercache ein - geleert - Fehler war weg.

Es kann also bereits der CKEditor Update geholfen haben, hätte ich direkt danach den Cache geleert ... so habe ich nun Update und Template-config-Änderung aktiv ...
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: sternchen8875 on July 31, 2024, 03:04:08 PM
Danke für die Erläuterung  (Y)
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: ra-wi on September 04, 2024, 10:21:15 AM
Hallo zusammen,
ich habe leider auch das o.g. Problem. Die Ergänzung in der config.js hat nichts gebracht. Die Abschaltung PC-Boost und Löschen des Caches war auch nicht erfolgreich.
Da zur Zeit der Download einer geänderten bzw. gefixten Version ja nicht möglich ist, kann mir vielleicht jemand sagen, wo die Datei noch zu finden ist?
https://forum.WebsiteBaker.org/index.php/topic,32337. msg226456.html#msg226456 (https://forum.WebsiteBaker.org/index.php/topic,32337. msg226456.html#msg226456)

Vielleicht gibt es ja mittlerweile auch eine andere Lösung?
LG
Rainer
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: sternchen8875 on September 04, 2024, 11:35:27 AM
Wie wäre es mit einem Tausch? ich würde gern selbst probieren, warum die selbst eingefügten Änderungen bei euch nicht fruchten.
Ein Problem könnten Zusatzprogramme auf dem Server sein, die die Provider anbieten, z.b. PHP-Boost bei Strato, die bis zu 100% schnellere Ladezeiten versprechen.
Solche Programme cachen die Dateien und schauen (einfach gesagt) nur alle paar Tage mal nach einer neuen Version. Bei einigen Providern kann man diese Zeit auch einstellen, 6, 12, 24 oder 48 Stunden.
Nun hattest du PHP-Boost deaktiviert, aber das ist eben kein Schalter, der sofort wirkt, Abhängig vom Paket kann das auch mal 6 Stunden dauern. So kann es sein, das du vielleicht alles richtig gemacht hast, aber das Ergebnis erst später siehst.

Leider kann ich das Addon hier nicht anhängen, weil es etwas größer ist als die erlaubten 2Mb. Ich schicke dir aber gleich eine PN mit einem Link zum Download auf meinem Server
Ich empfehle, den vorhandenen CKeditor über die Deinstallations-Prozess von WB zu löschen, Erweiterungen -> Module -> Modul deinstallieren
Nach erfolgter Deinstallation dann auf der gleichen Seite die neue Version installieren.

Quote
Vielleicht gibt es ja mittlerweile auch eine andere Lösung?
Nein, gibt es nicht, wird es nicht geben und kann es nicht geben

Es wird früher oder später der Umstieg auf den CKE5 geben (müssen), ich persönlich tendiere da eher zu einem optionalen Modul, weil es eben etwas komplett neues ist

Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: sternchen8875 on September 04, 2024, 12:45:04 PM
Noch ein Tipp, weil ich grad drüber gestolpert bin....
die wb_ckconfig.js hatte ich oben schon mal angesprochen, sie ermöglicht eine vom Standard abweichende Konfiguration des CKEditors, u.a. auch abhängig vom jeweils eingestellten Frontend-Template

Das im WB-Paket mitgelieferte DefaultTemplate soll alle Möglichkeiten für Templates aufzeigen, die dann in eigene Templates übernommen werden können. Das Template verfügt auch über eine eigene wb_ckconfig.js (im js-Ordner), die diese Versionsabfrage beinhaltet.
Code: [Select]
config.versionCheck = false;
Zur Gegenprobe legt man sich eine versteckte oder private Seite mit Typ = Wysiwyg an, geht dann in die Seiteneinstellungen und wählt unter Template das DefaultTemplate aus. Dann ggf den Browsercache löschen und nun probieren, ob alles funktioniert. Diese Methode würde dann zumindest mögliche andere im System vorhandene wb_ckconfig.js ausschließen.
Ladereihenfolge siehe oben
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: ra-wi on September 04, 2024, 02:28:01 PM
Vielen Dank schon mal sternchen8875,
dann werde ich wohl erst einmal die ominösen 6 Stunden warten. Vielleicht hat sich das Problem ja dann schon erledigt, wie ja hier im Forum schon erwähnt.
Wenn nicht, dann geht es halt mit deinen Vorschlägen weiter. Ich bleibe am Ball....
LG
Rainer

PS:  der Link zum Download in der PM funktioniert leider auch nicht.
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: sternchen8875 on September 04, 2024, 03:19:10 PM
der Link zum Download in der PM funktioniert leider auch nicht.

Zur Aufklärung: die Forensoftware hat eine Text-Umschreibungsmethode, die aus verschiedenen Schreibweisen des Wortes w e b s i te b a k e r die im Vereinsverzeichnis hinterlegte korrekte Bezeichnung "WebsiteBaker" macht. So dann auch in der PM passiert

Hab die Datei jetzt in einen anderen Ordner verschoben und schick dir den Link gleich nochmal

P.S.: sorry für die Umstände
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: ra-wi on September 04, 2024, 03:28:08 PM
Ja... danke.... jetzt hat es geklappt.  Ich probiere es morgen, falls es keine Änderungen gibt. :-)
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: ra-wi on September 05, 2024, 09:00:26 AM
Moin zusammen und vielen Dank an Sternchen8875
mit dem geänderten CKEditor von Sternchen ist das Problem gelöst. Nach Installation und Löschen des Caches (!) erscheint der Update-Hinweis nicht mehr.
Vielen Dank für die Hilfe :-)
LG
Rainer
Title: Re: This CKEditor 4.22.1 version is not secure.
Post by: sternchen8875 on September 05, 2024, 10:56:50 AM
Das freut mich. Schön, das dir geholfen werden konnte und Danke für die Rückmeldung   (Y)