Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

👩‍💻 Joomla включена в программу Google Summer of Code 2026.

👩‍💻 Joomla включена в программу Google Summer of Code 2026.

Google Summer of Code (GSoC) - программа компании Google, которая позволяет участникам программы под руководством опытных наставников писать код для организаций, занимающейся открытым исходным кодом. Joomla принимает участие в этой программе не в первый раз и в 2026 году снова включена в список GSoC. Для программы утверждается список "идей", воплотить которые должны участники под руководством наставников.

Проекты Joomla в рамках программы GSoC 2026.

Проект I: Ajax-бэкенд.
- Действия в административной панели без необходимости обновлять страницу.
- Автоматическое сохранение содержимого во время редактирования.
- Расширенный фильтр - поиск и фильтрация по пользовательским полям.

Проект II: Автоматизация рабочих процессов (workflow + task scheduler).
Joomla имеет функцию процессов и планировщика задач. Теперь эти две функции следует объединить, чтобы пользователь мог настраивать назначенные рабочие процессы таким образом, чтобы переходы выполнялись автоматически, с возможностью точного определения времени. Должна быть возможность создавать циклы или прямые запланированные рабочие процессы. Предполагается, что интерфейс должен учитывать хороший пользовательский опыт, удобство использования и современные стандарты доступности. Ожидается, что будет добавлен интерфейс для управления процессами и их расписанием на страницах категорий и материалов. Так же ожидается, что сторонние компоненты также смогут воспользоваться этим функционалом.

Проект III: Мультикатегории.
В настоящее время Joomla! не позволяет назначать один элемент нескольким категориям. Хотя система тегов часто используется в качестве замены, существует острая потребность в нативной поддержке нескольких категорий, чтобы привести Joomla! в соответствие с другими современными системами управления контентом.

Проект IV: Обучение с подкреплением на основе отзывов переводчиков.
Joomla собирается использовать автоматический перевод документации. В каждом языке есть свои специфические слова, характерные для Joomla. Предполагается обучать языковые модели, используя обратную связь от переводчиков, чтобы постоянно улучшать качество переводов и учитывать специфические языковые особенности Joomla.

Принять участие GSoC 2026
Подробнее о проектах Joomla GSoC 2026
Чат GSoC в Mattermost (международное сообщество Joomla)

0 Пользователей и 1 Гость просматривают эту тему.
  • 372 Ответов
  • 169795 Просмотров
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #31 : 10.06.2007, 14:31:32 »
На всякий случай прикрепляю pda-шаблон и pda-субдомен-бот к этому посту:

[вложение удалено Администратором]
*

Dutch

  • Глобальный модератор
  • 219
  • 88 / 2
  • Проф. разработка больших порталов с нуля!
*

Dutch

  • Глобальный модератор
  • 219
  • 88 / 2
  • Проф. разработка больших порталов с нуля!
Re: Версия сайта для КПК
« Ответ #33 : 13.06.2007, 22:38:54 »
Итак, после тестирования выявил небольшой глюк, который связан не с самим ботом, а с кеширование джумлы.

Что происходит при включенном кешировании:

Например есть у нас подсайт pda.site.ru и wap.site.ru.
когда мы побродили по подсайту pda.site.ru а далее решили зайти на подсайт wap.site.ru, то наши страницы с пда-версии уже закешировались, и соответсвенно все юрлы остались с подсайтом pda.site.ru.

Такое же происходит и основным сайтом и одним (или более) подсайтом.

Решение:
1. Отключить кеширование в самой джумле, предварительно удалив кеш.

2. Пропатчить файл отвечающий за кеширование.
Дело в том что при кешировании не указывается адрес сайта, из-за этого в названиях файлов кеша md5 одно и тоже для домена и субдоменов использующих одну джумлу.

Выловив этот глюк было предположение, что срабатывают куки браузера, но после того как в ФФ мы увидели разные куки для сайта и его подсайтов, я пришел к мысли, что это может быть только кеш.

Обговорив данный глюк с Денисом Рябовым предлогаю вариант патча для создания независих кеш-файлов нашего сайта и его подсайтов.

В файле /includes/joomla.cache.php
находим:

Код
$ret = call_user_func_array(array($this->_cache, 'call'), $arguments);

Перед этим кодом добавляем следующий код:

Код
global $mosConfig_live_site;
$arguments[] = $mosConfig_live_site;

В результате у нас кеш-файлы будут создаватся для основного сайта и наших подсайтов с пда- и/или вап-версиями.

3. Денис Рябов предложил еще один вариан, но этот вариант будет работать только на сайтах которые не используют Джумфиш.

После кода в боте:

Код
     if(substr($_SERVER['HTTP_HOST'],0,4)=='pda.')
     {

Вставляем такую строчку:

Код
$GLOBALS['mosConfig_multilingual_support']=1;

И у нас в адресе появляется:
../../lang,/

точнее параметр lang без значения.
Эта модификация бота предотвращает изменения кода джумлы, но и имеет 2 нелостатка:
1. лишний параметр в строке.
2. при мультиязычном варианте, мы не можем эту модификацию использовать.

Прикрепляю патч для бота.
Сделайте обязательно резервную копию файла /includes/joomla.cache.php
И просто залейте этот файл*.
*патч из официального дистрибутива джумла 1.0.12.

Как показывает тестирование данного бота, он справляется из своей задачей на все 100%
Единственный минус, так это не на всех мобильных телефонах (в КПК все смотрится отлично) можно просматривать контент в кодировке window-1251.

Посмотреть как выглядит сайт в мобильном телефоне вы можете через имулятор*, ссылку на который давал выше.
* В Нокии кирилица не отображается.

[вложение удалено Администратором]
*

Arina

  • Захожу иногда
  • 164
  • 1 / 0
Re: объясните ламеру -)
« Ответ #34 : 18.06.2007, 17:43:47 »
это всё здорово. что есть версия для PDA, но вот один момент мешает мне его установить, перечетала 2 темы, установила 1) Шаблон для pda 2) Мамбот (активировала).  Но как этот шаблон привязать к поддомену ? -) Если в шаблонах привязывать его как основной, то весь сайт открывается в pda виде. Как собственно привязать это все к поддомену то ? ) Только плиз можно объяснить без компьютерного сленга и не ссылаться на эту и вторую ветку с pda -)
« Последнее редактирование: 18.06.2007, 17:46:49 от Arina »
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #35 : 18.06.2007, 17:50:53 »
1. Делаем на хостинге alias(псевдоним) для основного домена.
2. Устанавливаем шаблон pda (больше с ним ничего делать не нужно).
3. Устанавливаем pdasubdomain мамбот и активируем его.
Всё.

Скачать шаблон и мамбот можно тут.
*

Arina

  • Захожу иногда
  • 164
  • 1 / 0
Re: Версия сайта для КПК
« Ответ #36 : 18.06.2007, 18:08:05 »
всё теперь понятненько.
Типа в КПК, когда набираем: http://pda.сайт.ru (или http://www.pda.сайт.ru (для моего хоста не имеет значение). КПК попадает именно на PDA шаблон ? А когда в обычном браузере вводим http://pda.сайт.ru - мы попадаем на обычную версию сайта (на шаблон который стоит по умолчанию). Правильно ?
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #37 : 18.06.2007, 18:15:21 »
http://pda.сайт.ru всегда будет pda-версией сайта не зависимо от того, с какого устройства Вы будете его просматривать.
*

Arina

  • Захожу иногда
  • 164
  • 1 / 0
Re: Версия сайта для КПК
« Ответ #38 : 18.06.2007, 18:23:21 »
блин, голова уже едит)

1. установила шаблон
2. мамбот (+активировала)
3. создала поддомен: pda.сайт.ru (поставила алиас на сайт.ru)
В итоге, когда набираю pda.сайт.ru страница попадает на обычный шаблон, который стоит по умолчанию -((( Это труба ?
*

Dutch

  • Глобальный модератор
  • 219
  • 88 / 2
  • Проф. разработка больших порталов с нуля!
Re: Версия сайта для КПК
« Ответ #39 : 18.06.2007, 18:31:49 »
Боюсь что труба!
Почитайте топик с самого начала.
Обращаю внимание что мы создаем не субдомен!!!!!! а алиас домена!!!!
Одним словом:
вдумчиво читаем с самого начало тему.
Вроде как все описано и проблем не должно быть!
*

Dutch

  • Глобальный модератор
  • 219
  • 88 / 2
  • Проф. разработка больших порталов с нуля!
Re: Версия сайта для КПК
« Ответ #40 : 18.06.2007, 18:32:17 »
Обращаю внимание на кеш!!!
Читаем выше!
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #41 : 18.06.2007, 19:04:23 »
Скорее всего, это не из-за кеширования, т.к. проблема с кешированием приводит только к тому, что ссылки с pda-поддомена могут вести на основной домен, но выводиться всё-равно должен pda-шаблон.

Может быть, Arina использует какой-либо сторонний компонент кеширования?
« Последнее редактирование: 18.06.2007, 22:57:21 от Physicist »
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #42 : 18.06.2007, 23:21:52 »
Предлагаю «потестить» версию 2.0beta pda-шаблона и pda-мамбота.
Возможности:
1. Возможность назначить для pda-версии другую «главную» страницу (homepage).
2. Полностью настраиваемое отображение шаблона:
- 6 позиций для модулей, причем имена позиций можно менять в настройках мамбота;
- выводить или нет pathway (или не выводить только на главной);
- вызывать или нет mosMainbody на «главной» странице (т.е. выводить «главную» страницу полностью, или оставить только модули).
3. Возможность преобразовать страницу в кодировку utf-8 (для работы нужна библиотека iconv).
4. Полностью настраиваемая head-часть страницы:
- стандартный джумловский или упрощенный блок head;
- возможность внедрять стили в страницу, а не подключать их отдельным файлом;
- настройки xml и doctype.
5. Выбор content-type заголовка: text/html или text/xhtml.

Версия «сырая» (только-только набросал), поэтому возможны различные сбои/недочеты.

[вложение удалено Администратором]
« Последнее редактирование: 19.06.2007, 10:30:03 от Physicist »
*

Dutch

  • Глобальный модератор
  • 219
  • 88 / 2
  • Проф. разработка больших порталов с нуля!
Re: Версия сайта для КПК
« Ответ #43 : 19.06.2007, 00:50:56 »
сходу вопрос :)
в дэнвере есть эта бибилиотека?
может ли преобразование повредить данные в БД?
как сильно грузит сайт преобразование в ютф-8?

будем тестить :)
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #44 : 19.06.2007, 09:21:17 »
в дэнвере есть эта бибилиотека?
В стандартном base-пакете нет (там из библиотек только gd2 ставится), но можно установить дополнительный пакет php4 или php5, в котором эта библиотека будет. Или можно просто скопировать php_iconv.dll в Z:\usr\local\php\extensions и раскомментировать загрузку библиотеки в php.ini. Кстати, этот модуль является частью php5.

может ли преобразование повредить данные в БД?
Нет.

как сильно грузит сайт преобразование в ютф-8?
Не знаю. Нужно тестить. ;)
*

Timon_Crazy

  • Захожу иногда
  • 364
  • 31 / 4
  • Лицензнаци
Re: Версия сайта для КПК
« Ответ #45 : 19.06.2007, 10:14:00 »
можно ли сделать опции отключения перекодировки?
ЧаВо - FAQ - Вопросы
--
Сщастливый безумец -- не говори спасибо: + поставь не ставь минус - поругай.
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #46 : 19.06.2007, 10:23:45 »
Так там все опции настраиваемые. По-умолчанию перекодировка отключена.
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #47 : 19.06.2007, 10:31:13 »
Перезагрузите pda-template-2.0.zip - там был глюк, связанный с перекодировкой в UTF-8 (при этом отключалась буферизация вывода и gzip-сжатие).
*

Arina

  • Захожу иногда
  • 164
  • 1 / 0
Re: Версия сайта для КПК
« Ответ #48 : 19.06.2007, 12:39:03 »
pda - первая версия заработала ) уря )) вчера хостинга попросили сделать алиас ) Вторую версию попозже протестим. Я сначала думала, что алиас и создание поддомена (домен третьего уровня), в котором создаётся индекс файл  переадрессующий на другую страницу, это одно и тоже. - оказалось, что разные.
« Последнее редактирование: 19.06.2007, 12:46:05 от Arina »
*

Arina

  • Захожу иногда
  • 164
  • 1 / 0
Re: Версия сайта для КПК
« Ответ #49 : 19.06.2007, 13:18:21 »
Мне теперь нужна wap - стабильная версия для джумлы, она есть ? киньте работающую ссылку плиз -))
*

Timon_Crazy

  • Захожу иногда
  • 364
  • 31 / 4
  • Лицензнаци
Re: Версия сайта для КПК
« Ответ #50 : 19.06.2007, 13:21:06 »
делать по аналогии
ЧаВо - FAQ - Вопросы
--
Сщастливый безумец -- не говори спасибо: + поставь не ставь минус - поругай.
*

Arina

  • Захожу иногда
  • 164
  • 1 / 0
Re: Версия сайта для КПК
« Ответ #51 : 19.06.2007, 13:43:54 »
Тимон ты уверен ? ) моего друга тоже зовут Тимон -)). Может все таки стоит там что то изменить ? Тем более в телефонах стандарты другие, расширение, коды и т.п.
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #52 : 19.06.2007, 13:51:12 »
Сделать WAP чуть сложнее. По-хорошему, там нужно парсить готовую страницу и вырезать неподдерживаемые телефоном элементы. Может, чуть позже сделаю и такую версию. Просто WAP уже по-тихоньку устаревает - почти все современные телефоны поддерживают XHTML, т.е. для них вполне достаточно и pda-версии.
*

Arina

  • Захожу иногда
  • 164
  • 1 / 0
Re: Версия сайта для КПК
« Ответ #53 : 19.06.2007, 14:06:57 »
Если следовать твоей логики, то для вап можно залесть на пда версию pda.сайт.ru ?
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #54 : 19.06.2007, 14:13:29 »
В принципе, да. Не все телефоны, конечно, поймут, но попробовать можно.
*

Lu

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
Re: Версия сайта для КПК
« Ответ #55 : 20.06.2007, 16:32:01 »
Установила первую версию бота. На кпк все работает вроде. А вот если выходить на поддомен типа pda.site.ru, то огромная проблема с ссылками: они указывают на site, а не pda.site. Все ссылки на сайте относительные. Патч для кеш файла поставила. В шаблоне для пда прописала явно pda.site. А проблема остается. :(
Что делать??
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #56 : 20.06.2007, 20:36:15 »
А установлены и опубликованы оба бота (pda-mambot и pda-subdomain-mambot)?
*

Timon_Crazy

  • Захожу иногда
  • 364
  • 31 / 4
  • Лицензнаци
Re: Версия сайта для КПК
« Ответ #57 : 21.06.2007, 05:33:29 »
сделал перевод для pda-subdomain-mambot (клиент просил по русски).
выкладывать? или подождем авторской версии?
будут ли изменения в pda-mambot ?
ЧаВо - FAQ - Вопросы
--
Сщастливый безумец -- не говори спасибо: + поставь не ставь минус - поругай.
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Версия сайта для КПК
« Ответ #58 : 21.06.2007, 09:04:44 »
сделал перевод для pda-subdomain-mambot (клиент просил по русски).
В смысле перевод? Там же вроде никаких текстов не выводится... Или перевод xml-файла?
*

Timon_Crazy

  • Захожу иногда
  • 364
  • 31 / 4
  • Лицензнаци
Re: Версия сайта для КПК
« Ответ #59 : 21.06.2007, 09:08:10 »
перевод xml-файлов.
ЧаВо - FAQ - Вопросы
--
Сщастливый безумец -- не говори спасибо: + поставь не ставь минус - поругай.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Компонент онлайн калькулятор Priceleaf 1.0

Автор klubnichkaaa

Ответов: 14
Просмотров: 8152
Последний ответ 31.01.2021, 18:33:40
от varX
Простой личный кабинет из com_content

Автор frag79

Ответов: 48
Просмотров: 21082
Последний ответ 05.01.2020, 15:56:33
от Gulliver
EXP Autos Pro - Доска по продаже транспортных средств

Автор Alex_77

Ответов: 137
Просмотров: 57342
Последний ответ 02.02.2018, 21:05:58
от Alex_77
Интернет магазина Priceleaf shop

Автор klubnichkaaa

Ответов: 100
Просмотров: 23071
Последний ответ 12.09.2017, 18:36:51
от bato
Плагин SocButtons – кнопки социальных сетей Facebook, Twitter, ВКо

Автор tallib

Ответов: 733
Просмотров: 145722
Последний ответ 16.04.2017, 12:13:55
от Elimelech