add news item for ikiwiki 2.48
[ikiwiki.git] / doc / news / version_2.48.mdwn
1 News for ikiwiki 2.48:
2
3    If you allowed password based logins to your wiki, those passwords were
4    stored in cleartext in the userdb. To guard against exposing users'
5    passwords, I recommend you install the Authen::Passphrase perl module, and
6    then run `ikiwiki-transition hashpassword /path/to/srcdir` to replace all
7    existing cleartext passwords with strong (blowfish) hashes.
8
9 ikiwiki 2.48 released with [[toggle text="these changes"]]
10 [[toggleable text="""
11    * Fix security hole that occurred if openid and passwordauth were both
12      enabled. passwordauth would allow logging in as a known openid, with an
13      empty password. Closes: #[483770](http://bugs.debian.org/483770)
14    * Add rel=nofollow to edit links. This may prevent some spiders from
15      pounding on the cgi following edit links.
16    * passwordauth: If Authen::Passphrase is installed, use it to store
17      password hashes, crypted with Eksblowfish.
18    * `ikiwiki-transiition hashpassword /path/to/srcdir` can be used to
19      hash existing plaintext passwords.
20    * Passwords will no longer be mailed, but instead a password reset link.
21    * The password\_cost config setting is provided as a "more security" knob.
22    * teximg: Fix logurl.
23    * teximg: If the log isn't written, avoid ugly error messages.
24    * Updated French translation. Closes: #[478530](http://bugs.debian.org/478530)"""]]