Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

👩‍💻 Joomla включена в программу Google Summer of Code 2026.

👩‍💻 Joomla включена в программу Google Summer of Code 2026.

Google Summer of Code (GSoC) - программа компании Google, которая позволяет участникам программы под руководством опытных наставников писать код для организаций, занимающейся открытым исходным кодом. Joomla принимает участие в этой программе не в первый раз и в 2026 году снова включена в список GSoC. Для программы утверждается список "идей", воплотить которые должны участники под руководством наставников.

Проекты Joomla в рамках программы GSoC 2026.

Проект I: Ajax-бэкенд.
- Действия в административной панели без необходимости обновлять страницу.
- Автоматическое сохранение содержимого во время редактирования.
- Расширенный фильтр - поиск и фильтрация по пользовательским полям.

Проект II: Автоматизация рабочих процессов (workflow + task scheduler).
Joomla имеет функцию процессов и планировщика задач. Теперь эти две функции следует объединить, чтобы пользователь мог настраивать назначенные рабочие процессы таким образом, чтобы переходы выполнялись автоматически, с возможностью точного определения времени. Должна быть возможность создавать циклы или прямые запланированные рабочие процессы. Предполагается, что интерфейс должен учитывать хороший пользовательский опыт, удобство использования и современные стандарты доступности. Ожидается, что будет добавлен интерфейс для управления процессами и их расписанием на страницах категорий и материалов. Так же ожидается, что сторонние компоненты также смогут воспользоваться этим функционалом.

Проект III: Мультикатегории.
В настоящее время Joomla! не позволяет назначать один элемент нескольким категориям. Хотя система тегов часто используется в качестве замены, существует острая потребность в нативной поддержке нескольких категорий, чтобы привести Joomla! в соответствие с другими современными системами управления контентом.

Проект IV: Обучение с подкреплением на основе отзывов переводчиков.
Joomla собирается использовать автоматический перевод документации. В каждом языке есть свои специфические слова, характерные для Joomla. Предполагается обучать языковые модели, используя обратную связь от переводчиков, чтобы постоянно улучшать качество переводов и учитывать специфические языковые особенности Joomla.

Принять участие GSoC 2026
Подробнее о проектах Joomla GSoC 2026
Чат GSoC в Mattermost (международное сообщество Joomla)

Вышли релизы Joomla 6.0.3 и Joomla 5.4.3

Релиз Joomla 6.0.3 и Joomla 5.4.3

Проект Joomla рад сообщить о выпуске Joomla 6.0.3 и Joomla 5.4.3. Это релиз исправлений ошибок и улучшений для серии Joomla 6.0 и Joomla 5.4.

0 Пользователей и 1 Гость просматривают эту тему.
  • 14 Ответов
  • 5702 Просмотров
*

Maiwend

  • Захожу иногда
  • 119
  • 13 / 0
  • Joostina была хороша...
Кто знает как можно в профилях пользователей отключать отображение логина?

Спрашиваю, потому что бывают случаи попытки подбора пароля к аккаунту admin.
Просто смена логина ничего не даст, так как в профиле пользователя он отображается, а если бы логина не было видно нигде, то хоть заподбирайся пароль, без точного логина ничего не выйдет.

Понятно CAPTCHA закрывает от роботов и то не всегда, а вот если бы логина админа не было бы нигде, то тут и человек бы знающий частые пароли админа ничего бы не сделал.


В материалах я поставил отображать имя, теперь нужно убрать отображение в профиле, если это невозможно выключить придется удалить из просто строку отвечающую за это.
*

Infosakh

  • Завсегдатай
  • 1257
  • 67 / 0
если я правильно понял из всего сказанного надо спрятать учетку админа в модуле показа кто в онлайне? Ну так в этом модуле запретите показ учетки админа и делов то  ^-^
По поводу профиля в статьях, смотря какой компонент используется, думаю что можно удалить переменную отвечающую за показ логина админа, или просто в статьях, создаваемых админов убирать показ учетки ^-^
« Последнее редактирование: 10.04.2011, 14:00:52 от Infosakh »
*

Maiwend

  • Захожу иногда
  • 119
  • 13 / 0
  • Joostina была хороша...
Я имею в виду Профиль пользователя в который можно попасть по ссылкам вида: /component/option,com_users/task,profile/user,63/
*

Infosakh

  • Завсегдатай
  • 1257
  • 67 / 0
дык, совсем что ли отключить возможность попасть в свой профиль? Или чтобы в профиле не отображался логин?
*

Maiwend

  • Захожу иногда
  • 119
  • 13 / 0
  • Joostina была хороша...
Я думаю вы не знаете ответа на вопрос, но на всякий случай скопирую вам из первого сообщения:

Кто знает как можно в профилях пользователей отключать отображение логина?
*

Infosakh

  • Завсегдатай
  • 1257
  • 67 / 0
Я думаю что Вы не поняли моего ответа на Ваш вопрос, но на всякий случай повторю еще раз, смотря какой компонент используется для отображения профиля пользователя, судя по ответу используется стандартный профиль пользователя, вот в нем надо убрать переменную, отвечающую за вывод в профиле логина. Или использовать другой компонент, отвечающий за профиль пользователя, в котором есть вариант опционально отключить показ этой переменной.
*

fyfcnfcbz1979

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
Я думаю что Вы не поняли моего ответа на Ваш вопрос, но на всякий случай повторю еще раз, смотря какой компонент используется для отображения профиля пользователя, судя по ответу используется стандартный профиль пользователя, вот в нем надо убрать переменную, отвечающую за вывод в профиле логина. Или использовать другой компонент, отвечающий за профиль пользователя, в котором есть вариант опционально отключить показ этой переменной.
Так напишите где и какую именно переменную нужно убрать! Что просто так умничать. Это мы и так понимаем, только не знаем где править.
*

Maiwend

  • Захожу иногда
  • 119
  • 13 / 0
  • Joostina была хороша...
А кстати, она не отключается, ее можно только поискать и удалить. Но я не стал этого делать. В принципе это не кретично. и Это я спрашивал о профилях не форумных.
*

doctorgrif

  • Давно я тут
  • 745
  • 82 / 1
  • Нудный доктор
А кстати, она не отключается, ее можно только поискать и удалить. Но я не стал этого делать. В принципе это не кретично. и Это я спрашивал о профилях не форумных.
а если использовать вариацию, аналогичную модулю авторизации:
в com_user
если залогиненный user_id = 63 или id суперадминистратора/администраторов то показываем профиль юзера 63 по переходу по ссылке с user_id = 63/id суперадминистратора/администраторов
если нет, то редиректим/перенаправляем на страницу со списком пользователей/нужную целевую страницу
Омск-Екатеринбург-Челябинск...Feldzug gen Westen | Кафедра | GrayBox | Joostina 1.2.1 | Joostina Extensions | In Vino Veritas [в работе]
*

fyfcnfcbz1979

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
а если использовать вариацию, аналогичную модулю авторизации:
в com_user
если залогиненный user_id = 63 или id суперадминистратора/администраторов то показываем профиль юзера 63 по переходу по ссылке с user_id = 63/id суперадминистратора/администраторов
если нет, то редиректим/перенаправляем на страницу со списком пользователей/нужную целевую страницу
Лучше скажите где и в каком файле удалить код в Kunena 1.7., чтобы в профиле пользователей возле их имени в скобках не отображался логин. Плизз прошу очень надо. А то у моих пользователей у некоторых и почта вместо логина.
*

doctorgrif

  • Давно я тут
  • 745
  • 82 / 1
  • Нудный доктор
Лучше скажите где и в каком файле удалить код в Kunena 1.7., чтобы в профиле пользователей возле их имени в скобках не отображался логин. Плизз прошу очень надо. А то у моих пользователей у некоторых и почта вместо логина.
лучше правила форума почитайте
Омск-Екатеринбург-Челябинск...Feldzug gen Westen | Кафедра | GrayBox | Joostina 1.2.1 | Joostina Extensions | In Vino Veritas [в работе]
*

fyfcnfcbz1979

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
лучше правила форума почитайте
Ну и какое правило нарушено? Все ясно здесь мне точно не помогут.
*

doctorgrif

  • Давно я тут
  • 745
  • 82 / 1
  • Нудный доктор
Ну и какое правило нарушено? Все ясно здесь мне точно не помогут.
Цитировать
Условия создания новых тем и ответов на существующие темы
...
5. При создании новой темы руководствуйтесь правилом: один вопрос - одна тема. Если есть несколько вопросов  - создайте соответствующее количество тем.
...
Цитировать
Запрещается
...
11. Задавать свой вопрос в открытой теме, если только он не связан с обсуждаемым в этой теме вопросом.
данный раздел связан с Joostina
для форума Kunena есть отдельный раздел
еще вопросы есть?
Омск-Екатеринбург-Челябинск...Feldzug gen Westen | Кафедра | GrayBox | Joostina 1.2.1 | Joostina Extensions | In Vino Veritas [в работе]
*

fyfcnfcbz1979

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
данный раздел связан с Joostina
для форума Kunena есть отдельный раздел
еще вопросы есть?
И в самом деле нудный доктор
*

Maiwend

  • Захожу иногда
  • 119
  • 13 / 0
  • Joostina была хороша...
И в самом деле нудный доктор

Ага, мы как-то на этой почве тоже поругались.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

[FAQ] Как отключить аватар в личных данных?

Автор Nktz

Ответов: 5
Просмотров: 3264
Последний ответ 23.02.2009, 16:28:01
от boston
[FAQ] Индексируются ли страницы, предназначенные для авторизованых пользователей?

Автор SET999

Ответов: 1
Просмотров: 2840
Последний ответ 27.08.2008, 20:06:39
от ZHart
[FAQ] Перенос пользователей с одного сайта на другой

Автор CrazyMAMOHT

Ответов: 1
Просмотров: 2937
Последний ответ 10.08.2008, 22:21:42
от canislc
[FAQ] Как поменять отображение формата даты?

Автор Spirit

Ответов: 8
Просмотров: 4605
Последний ответ 07.08.2008, 12:05:30
от ZHart
[FAQ] Как отключить регистрацию новых пользователей

Автор Антиархитектор

Ответов: 1
Просмотров: 3643
Последний ответ 02.04.2008, 09:36:36
от era