Уязвимость или неправильная настройка комментариев?

Главные вкладки

Аватар пользователя Vladimir.G Vladimir.G 2 июня 2010 в 14:16

На сайте, созданном на Друпал, разрешил давать комментарии для некоторых материалов. Обнаружил, что народ умудряется не просто комментарий вставить, но еще и SEO позаниматься: под видом комментария вставляют УРЛы на другие сайты. При чем делают хитро, их наличие можно заметить только когда нажимаешь в /admin/content/comment "Изменьть": кратковременно появляется их "нехороший текст", а затем в окне fckeditor-а появляется "милый моему глазу" текст. Переключаясь в окно plain text editor "нехороший текст" я не нахожу.

Что происходит? Можно ли как то с этим бороться?

Комментарии

Аватар пользователя gerboss gerboss 2 июня 2010 в 18:03

это в настройках fckeditor, или даже в форматах вывода слишком много позволено пользователям, вот и вставляют всякие теги...

Аватар пользователя Vladimir.G Vladimir.G 3 июня 2010 в 11:27

Господа, я ошибся: им даже недоступен fckeditor (он доступен только мне Lol

Картина следующая:
Комментарии могут оставлять только Зарегистрированные Пользователи.
Им даны следующие права:
1. модуль node:
доступ к содержанию сайта
2. модуль comment
иметь доступ к комментариям
размещать комментарии
размещать комментарии без проверки
И все...

В Настройках Сайта/Форматы ввода сохранена Друпаловская система умолчаний и там для данной категории Filtered HTML...

Что нужно еще проверить?

Аватар пользователя gerboss gerboss 3 июня 2010 в 12:40

попробуй так.
админка -> форматы ввода
Конфигурировать Filtered HTML
закладка Настроить
там поле Допускаются только следующие теги HTML:
удали тег < a >
по идее тогда ссылки не будут преобразовываться

Аватар пользователя xom940k xom940k 10 февраля 2012 в 23:45

Я еще с 6ой версии пишу комменты отдельно. Просто создаю свой тип материала, в который пихаю какие угодно CCK поля, рейтинги, картинки, кнопки и тп. И темизировать его гораздо проще, чем то, что вшито в движок.