3.4.0.beta4 中的新功能
重新设计的表情符号
表情符号选择器现在在撰写器中使用
图标。输入表情符号时,选择一个表情符号将替换任何部分输入的文本。此外,表情符号菜单的定位、大小和通用行为也得到了一些修复。
导出用户数据
管理员现在可以通过用户导出部分导出单个用户数据,该部分在管理员设置中选择特定用户时可用,这在需要提供数据以符合合规性要求的情况下可能很有用。
标记非法内容
信任级别 0 (TL0) 和匿名用户现在可以标记和举报非法内容。
一致的管理员设置
管理员设置现在仅在您单击侧边栏中的任何包含设置的项目(例如,垃圾邮件、实验性、速率限制等)时,在专用页面上显示相关的站点设置。
安全更新
此版本包括对我们社区和 HackerOne 报告的以下安全问题的修复。
- 通过主题标题进行 XSS(当 CSP 禁用时)(CVE-2024-53266)
- 通过内联 onebox 进行部分 DoS (CVE-2024-53851)
- 可能绕过聊天权限 (CVE-2024-53994)
- 用户可以看到其他用户的标记的 PM (CVE-2024-56197)
- 通过 Onebox URL 进行 HTMLi (XSS,无 CSP) (CVE-2024-56328)
- 存储的基于 DOM 的 XSS(无 CSP)(通过视频占位符)(CVE-2025-22602)
- 使用激活帐户路由进行客户端路径遍历 (CVE-2025-22601)
- 通过 XHR 请求进行匿名缓存中毒 (CVE-2024-55948)
- 通过请求标头进行匿名缓存中毒 (CVE-2025-23023)
