Mein Ergebnis: ein Redakteur (Editor) kann standardmäßig keinen HTML-Code (wie bspw. den Youtube iframe-Code) einstellen.
Wollte es testen und bin noch nicht zum Testen gekommen. Hatte doch letztens getrennt in Autor und Admin, müsste sich ja dann ähnlich verhalten. Bezieht sich das auf HTML-Tags allgemein oder nur auf Einbettungen?
Würde es eigentlich nicht schlecht finden, wenn ein Autor keine iFrames und keine JavaScripts einbinden kann, um eine Website dann über diesen Umweg unter seiner Kontrolle zu bringen und im iFrame zum Beispiel Seiten mit Schadcode öffnen könnte. Wenn er erst den Admin bitten muss, wäre es ein Zugewinn an Sicherheit. Dürfte sich nur nicht auf alle HTML-Tags beziehen.