Hello,
Es ist möglich, Formulare zu entführen, gänzlich ohne JavaScript-Einsatz
Hier ist dann eine fehlende Kontextwechselbehandlung/-beachtung Schuld.Meinst du das PHP_SELF-Problem?
Wenn man mit PHP_SELF und eingeschalteter Path-Info richtig umgeht, ist es ja kein Problem. Es wird eben dadurch eins, dass nahezu in allen Publikationen (ich könnte wetten, auch noch in welchen von SelfHTML) die schlampige Schreibweise mit
echo "<form action="{S_SERVER['PHP_SELF']}" method="POST">";
benutzt wird.
Es ist dann auch für einen Anfänger überhaupt nicht ersichtlich, dass dies eine Sicherheitslücke für Formularentführung darstellt und auch nicht einsichtig, wo es doch genau so in fast jedem Beispiel zum Thema benutzt wird!
Liebe Grüße aus dem schönen Oberharz
Tom vom Berg