Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

👩‍💻 Вышел Quantum Manager 3.3.0 - медиа менеджер для Joomla.

👩‍💻 Вышел Quantum Manager 3.3.0 - медиа менеджер для Joomla.

Популярный файловый менеджер для Joomla от отечественных разработчиков.

v.3.3.0. Что нового?
- Joomla 6. Компонент полностью совместим с Joomla 6, плагин обратной совместимости не требуется.
- Рефакторинг. Полностью удалён устаревший код, оставшийся в наследство от версий для Joomla 3.
- Новые настройки для SVG. Новые параметры фильтрации SVG-файлов.
- Улучшена безопасная функция предварительного просмотра SVG-файлов. Благодаря новым механизмам фильтрации восстановлена ​​возможность безопасного предварительного просмотра SVG-изображений.
- Исправления ошибок. Исправлены ошибки с данными EXIF ​​и обновлена ​​библиотека EXIF.

Читать новость
Скачать расширение

Также обновление получил плагин пользовательского поля Radicalmultifield для совместимости с новым Quantum Manager.

Репозиторий GitHub
Релиз на GitHub

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 38 Ответов
  • 4559 Просмотров
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
Всем доброго, имеется 8 сайтов на хостинге, общая посещаемость 400 человек

Сегодня пришло письмо, что я превышаю все мыслимые лимиты по загрузке, особенно по БД

Почитал немного, узнал, что можно включить кеширования, выставил прогресивное кешерование, интервал 15 минут (не знаю, может меньше поставить, сайтвы наполняю статьями ежедневно 3-4 статьи в день)

Что еще можно сделать? что бы снизить нагрузку. Возможно я что то не то использую?

Из сторонних расгширений использую модули

mod_news_pro_gk4
Sj News Content

плагины

AllVideos (by JoomlaWorks)
Content - Elite - eRelated News
Simple Image Gallery (by JoomlaWorks)

вот парочка сайтов

http://ciferkom.ru/
http://it-mia.ru/


*

SK

  • Живу я здесь
  • 2155
  • 164 / 0
Обычная штука для сайтов на Joomla.
Повышайте тариф на хостинге
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
Обычная штука для сайтов на Joomla.
Повышайте тариф на хостинге

Да как то при посещаемости 400 человек повышать тариф не хочется
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
А хостер не может сказать, что именно грузит?
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
А хостер не может сказать, что именно грузит?

Написал им, жду ответа, может и напишут. А то что я включил кеширование, поможет? или это как "припарка мертвому"?
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
Хотелось бы узнать, почему тему перенесли в хостинги, это ведь проблема не хостинга, а самого сайта, возможно сайт взломали, возможно не те модули использую......
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Не знаю. Надо в проблеме разбираться. Лично для себя - расширение MySQL или mysqli для базы данных используется?
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
Не знаю. Надо в проблеме разбираться. Лично для себя - расширение MySQL или mysqli для базы данных используется?

MySQL
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
А версия базы данных какая? mysqli наверно получше будет.
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
А версия базы данных какая? mysqli наверно получше будет.

MySQL 5.1
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
*

Apoca1ypto

  • Давно я тут
  • 749
  • 71 / 0
Всем доброго, имеется 8 сайтов на хостинге, общая посещаемость 400 человек

Сегодня пришло письмо, что я превышаю все мыслимые лимиты по загрузке, особенно по БД
Похоже хостинг от Таймвеб. Какой тариф у Вас сейчас?
ДА и основной момент, уточните у Вашего хостера когда начались эти всплески нагрузки.
Во время спора в Интернете Ваш оппонент приводит неопровержимые доказательства своей точки зрения? Не отчаивайтесь. До...тесь до орфографии.
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
Похоже хостинг от Таймвеб. Какой тариф у Вас сейчас?
ДА и основной момент, уточните у Вашего хостера когда начались эти всплески нагрузки.



Тарифный план   - Century
по поводу возникновения загрузки уточню
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
Цитировать
Хостер ответил следующее

Из соображений производительности использование средств для логирования скриптов и запросов на уровне сервера невозможно в рамках виртуального хостинга, поэтому, к сожалению, с нашей стороны дополнительная информация об источнике повышенной нагрузки недоступна.

Для выявления источника повышенной нагрузки мы рекомендуем вам произвести следующие действия:
1. Анализ логов доступа веб-сервера.
Логи доступа веб-сервера используются для анализа и сравнения количества и характера запросов, поступающих к вашим сайтам. Проведение подобного анализа помогает выявить нежелательную чрезмерную активность и IP-адреса вызывающих её посетителей или ботов. Также они могут помочь определить зацикливание при обращении к страницам сайта.
2. Аудит кода.
Анализ и рефакторинг кода позволяет выявить у исправить неоптимальные алгоритмы и логические ошибке в скриптах сайтов.
3. Анализ производительности сайта с помощью средств CMS.
Многие CMS содержат компоненты, позволяющие выявить наиболее часто используемые элементы, оценить производительность сайта, определить настройки веб-окружения, не позволяющие сайту работать оптимально; а также другие средства, помогающие оптимизировать работу сайта. Информацию по наличию таких средств в используемой вами CMS вы можете уточнить у технической поддержки, либо на официальном сайте этой CMS.
4. Проведение оптимизации и отладки в рамках среды разработки.
Для проведения комплексного анализа создаваемой нагрузки мы рекомендуем перенести ваши сайты в организованную среду разработки с соответствующим dev-окружением и осуществить оптимизацию скриптов ваших проектов при помощи специализированного программного обеспечения. Также в рамках среды разработки вы можете произвести подробное логирование запускаемых скриптов, запросов к базам данных MySQL и иных процессов, выполняющихся в процессе работы ваших проектов.

При необходимости, с нашей стороны могут быть предоставлены логи доступа к веб-серверу за прошедшие дни для анализа запросов к сайтам. Вы также можете включить логи доступа в разделе "Управление логами" панели управления, чтобы в дальнейшем логи автоматически сохранялись на вашем аккаунте.

Если честно, ничего не понял. Направьте меня пожалуйста в нужное русло, так как охота разобраться в этом
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Это они так вежливо послали. Написано, чтобы качали к себе и разбирались. Логи предлагают включить. Можно так и сделать.
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
А могут грузить хостинг RSS ленты. Например у меня группы в контакте прикрепелны через ленты к моим сайтам, и походу захоодят ко мне регулярно
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
У меня не грузит и не думаю, что в этом причина. Логи доступа гляньте. Может вас там какой спамбот грузит.
*

Arkadiy

  • Гуру
  • 5317
  • 463 / 2
  • Крепитесь, други.
У меня вчера была превышена нагрузка, оказалось ддос и скачивание прользователей через вирт на двух разных сайтах в один день. Конечно странно что они со взломами не помогают бороться, но это видимо политика увеличения дохода.
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
У меня не грузит и не думаю, что в этом причина. Логи доступа гляньте. Может вас там какой спамбот грузит.


Вот строчка из логов

ct  3 02:34:48 achilles apache_access: it-informer.ru 5.45.72.16 - - [03/Oct/2013:02:34:48 +0400] "POST /administrator/index.php HTTP/1.0" 200 4383 "-" "Mozilla/4.0 (compatible; Win32; WinHttp.WinHttpRequest.5)"

И таких там больше сотни, возможно меня кто то пытается взломать?
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
http://joomlaforum.ru/index.php?PHPSESSID=ff1f1c18e1c1a498a1d82ea542e5e5e2&topic=272393.0
А твой хостера не закрыл запросы к админкам, с помощью http-авторизации. Закрывай сам админку.
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
http://joomlaforum.ru/index.php?PHPSESSID=ff1f1c18e1c1a498a1d82ea542e5e5e2&topic=272393.0
А твой хостера не закрыл запросы к админкам, с помощью http-авторизации. Закрывай сам админку.

Подскажите, как это сделать?
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
Как на счет плагина ADMINEXILE  или kSecure?
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
Хостер предложил мне использовать следующее

открыть .htaccess

дописать туда 3 строчки

Order Allow,Deny
allow from all
deny from 5.45.72.16
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Ну тогда они начнут с другого IP лезть. Или авторизацию поставить .htaccess/.htpasswd на админку или плагин редиректа.
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
Или авторизацию поставить .htaccess/.htpasswd на админку или плагин редиректа.

Извините, это как?
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Admin Tools можно закрыть админку .htaccess/.htpasswd или генератором воспользоватся.

EasyCalcCheck PLUS можно закрыть админку и много еще наворотов.
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Как на счет плагина ADMINEXILE  или kSecure?
На двух разных VPS, и разных IP,1 сайт на Joomla 1.5 закрыл с помощью http-авторизации.
На сайте Joomla 2.5 админка закрыта с помощью ADMINEXILE. Так боты постоянно запрашивают входы в админку самых распространенных CMS на №2
*

serg450453

  • Захожу иногда
  • 272
  • 1 / 0
В общем заблокировал IP и скрыл админку, посмотрим что с этого получится
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

qckl - выделенные серверы всего от € 9.99! Хостинг от € 1.99! VPS от € 13.99!

Автор qckl

Ответов: 51
Просмотров: 23102
Последний ответ 15.10.2025, 02:36:37
от qckl
Mycheap.host - анонимный хостинг, выделенные сервера, vps/rdp, домены, Proxy

Автор mycheap

Ответов: 1
Просмотров: 1211
Последний ответ 14.07.2025, 21:34:08
от mycheap
Тормозит сайт. Нужен другой хостинг

Автор Stihao

Ответов: 8
Просмотров: 4173
Последний ответ 08.06.2025, 09:02:51
от azm1n
Посоветуйте хороший хостинг в России или Украине

Автор Igoritaly

Ответов: 32
Просмотров: 7668
Последний ответ 30.05.2025, 11:36:45
от azm1n
Лучший, Быстрый, Надежный, Гибкий, Удобный, Доступный | Хостинг "Thehost"

Автор web1

Ответов: 5
Просмотров: 3256
Последний ответ 25.05.2025, 08:57:08
от azm1n