Salut,
plusieurs solutions:
1/ si le snippet est enregistré dans la db, inutile de conserver le fichier sur le serveur.
Donc soit le renommer ou le suppimmer.
2/ Ajouter en début du code php dans le fichier assets/snippets/reflect/snippet.reflect.php
if(empty($modx->config)) die (’you should not be there !’);
Je suis en train de tester sur un de mes sites qu ia été attaqué si il ne retombe pas, c’est que le patch fonctionne.
:-)
j’ai posé un htaccess "deny from all" (qui n’empeche pas les includes au besoin).
A priori en supprimant les register globals se serait bon aussi.
Je pensais que tout snippet/module vérifiait si il était appelé en direct ou pas.
En même temps avec le fonctionnement en DB, le dev a pas du pensé à ce genre de pb.
je viens d’avoir le même pb sur un modx 0.96.1 / OVH
nous avons eu l’installation d’un Unrealirc semble-t-il depuis l’usage d’un script placé dans /assets/Flash/.falsh.php
Avons appliqué votre modif de reflect
Schtroumpf Grognon - Grouchy Smurf
---------------------------------
Faites pas attention.. - Don't pay attention
http://www.dzi-neo.net