CMF 1.17.0: Updates, die angepasste Websites in Ruhe lassen
Die wichtigste Neuerung in Version 1.17.0 sieht man nicht: Ein Update per Knopf lässt jetzt stehen, was eine Installation selbst angepasst hat. Dazu kommen spürbar mehr Sicherheit, eine Reihe behobener Fehler und leichtere Seiten.
Updates, die nichts überschreiben
Bisher ersetzte ein Update neben dem Systemcode auch die .htaccess, die Grund-Stylesheets und den Schriften-Ordner. Wer dort eigene Weiterleitungen, eine eigene Content-Security-Policy, andere Farben oder zusätzliche Schriften hatte, verlor sie beim nächsten Update.
Ab 1.17.0 erhalten bestehende Installationen ein eigenes Update-Paket ohne diese Dateien. Beim ersten Seitenaufruf nach dem Update vergleicht das CMF sie mit allen bisher ausgelieferten Standard-Fassungen: Unveränderte Dateien werden erneuert, angepasste bleiben stehen. Im Admin unter Einstellungen steht dann ein Hinweis, und neue Regeln kommen über ein kleines Ergänzungs-Stylesheet dazu. Backup und Rollback umfassen jetzt alle Dateien, die ein Update ersetzt.
Sicherheit
- Wer sich mit dem Standard-Passwort aus dem Download-Paket anmeldet, muss zuerst ein eigenes festlegen – mit mindestens acht Zeichen.
- SVG-Uploads werden mit einem XML-Parser bereinigt statt mit Textmustern. Dateien, die sich nicht sicher bereinigen lassen, werden abgelehnt.
- Der Filter für Text-Blöcke erkennt auch Event-Handler, die ohne Leerzeichen an ein Attribut anschließen.
- Login-Versuche und Formular-Einsendungen sind gedrosselt. Neue Seiten, neue Beiträge und das Abmelden funktionieren nur noch mit Sicherheits-Token.
- Eine eigene Content-Security-Policy in der .htaccess hat Vorrang vor der des CMF.
Behobene Fehler
- Ein Tippfehler im JSON-Modus des Editors leert keine Seite mehr: Der Editor verhindert das Speichern und meldet den Fehler.
- Gleichzeitige Speichervorgänge im Admin, über die API und aus Formularen laufen nacheinander statt durcheinander – keine Änderung geht mehr still verloren.
- Formulare im Header oder Footer werden verarbeitet.
- Die Markdown-Ausgabe behält Codeblöcke und setzt Leerzeilen um Listen.
- Bilder behalten ihre Maße, wenn eine Seite im visuellen Editor gespeichert wird.
Leichter und besser gefunden
Das Download-Paket enthält alle Schriften zusätzlich als WOFF2, rund 60 Prozent kleiner als TTF – mehr dazu im Beitrag Schnelle Seiten: Bilder und Schriften richtig einbinden. Im Seitenkopf stehen jetzt Favicon-Links, die Sprache für soziale Netzwerke, Breadcrumbs mit der echten Seitenhierarchie und FAQ-Daten aus FAQ-Listen. Wer den Titel-Anhang kürzer mag, setzt ihn in der site.json mit title_suffix.
Die vollständige Liste aller Änderungen steht im Changelog. Bestehende Installationen spielen das Update im Admin unter Einstellungen → System-Update ein.