Separate names with a comma.
Информация распространяется мною как участником проекта с целью защиты пользователей Информация была получена от создателя форума
ну и что? корневую папку может читать вообще любой пользователь, как и содержимое большинства файлов - ни чего тебе они не дадут, если админ хоть...
В IntBB 2.12 обнаружена XSS-уюзвимость, позволяющая захватывать идентификатор сессии: в качестве url ЖЖ можно было установить javascript:...