Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 6 Ответов
  • 5947 Просмотров
*

BlackBrother

  • Новичок
  • 7
  • 0 / 0
Т.е например, компонент доски объявлений marketplace. Юзер оставляет объявление, а другие комментируют его, но комментарии видит только создатель объявления, а после снимает со всех комментариев приват и все видят результат. Таким образом можно создать что то наподобие тендера :)

Сделал бы сам только в PHP не очень рублю))))
*

smart

  • Администратор
  • 6478
  • 1318 / 15
  • Хочешь сделать хорошо — сделай!
Т.е. для конкретного компонента убрать автопубликацию, и дать права на публикацию комментариев не конкретной группе, а владельцу комментируемого объекта ? Хм, в принципе такое можно будет сделать... Хорошо, я постараюсь это реализовать в следующих версиях
*

BlackBrother

  • Новичок
  • 7
  • 0 / 0
Т.е. для конкретного компонента убрать автопубликацию, и дать права на публикацию комментариев не конкретной группе, а владельцу комментируемого объекта ? Хм, в принципе такое можно будет сделать... Хорошо, я постараюсь это реализовать в следующих версиях

АГА :) только можешь подтолкнуть какой файл редактировать сам попробую. просто оч надо, но не так круто :) надо чтоб просто только владелец вдел комменты своего объявления не обязательно только для этого компонента.

Спасибо. :)
*

BlackBrother

  • Новичок
  • 7
  • 0 / 0
я тут посмотрел не опубликованные комментарии может видеть администратор можно ли дать такие права создателю объявления (темы).

можешь сказать в каком месте править я все сам сделаю.

Спасибо. Компонент просто супер!!!
*

smart

  • Администратор
  • 6478
  • 1318 / 15
  • Хочешь сделать хорошо — сделай!
я тут посмотрел не опубликованные комментарии может видеть администратор можно ли дать такие права создателю объявления (темы).

можешь сказать в каком месте править я все сам сделаю.
править надо в недрах jcomments.php, но я бы на вашем месте некоторое время бы подождал... просто завтра утром выйдет новая версия, и вам заново прийдется править... в понедельник скорее всего будет еще один релиз...
*

BlackBrother

  • Новичок
  • 7
  • 0 / 0
Здравствуйте. Можно будет ожидать такое решение в следующих версиях? А то у меня немного не то получилось. Надо что бы автор материала видел свои не опубликованные комментарии и автор комментраия видел только свой комментарий даже если он не опубликован, т.е что бы человек видел что его сообщение точно есть в базе... если в ближайшее время не получится, тогда можете примерно набросать что надо поправить. СПАСИБО.
*

dremora

  • Захожу иногда
  • 461
  • 48 / 12
Вещь нужная Smart... Для меня это будет нечто как на фри-ланс.ру и мне не нужно будет встраивать систему приватных сообщений... Если Вы Smart сделаете или объясните мне как мне маркировать сообщения принадлежащие создателю темы. Тогда бы я бы вывел левый модуль у юзверя, куда бы складировал только маркированные комментарии... В принципе можно доставать из компонента id создателя темы(в данном случае объявления) и сопоставлять модулю $my->id. Впрочем там наверняка больше деталей которые нужно обдумать...
Всё что не анархия, то фашизм...
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Можно ли reCAPTCH для JComments сделать с отложенной загрузкой?

Автор ncknck

Ответов: 12
Просмотров: 4356
Последний ответ 04.11.2020, 20:50:42
от ProtectYourSite
Возможность загрузки изображений в комментарии

Автор luzzzana

Ответов: 21
Просмотров: 11759
Последний ответ 11.09.2020, 07:03:12
от AlexB
Древовидные комментарии. Порядок отображения

Автор smart

Ответов: 69
Просмотров: 53640
Последний ответ 29.11.2018, 14:35:59
от igorsuccess
JComments + Вконтакте комментарии...

Автор AlexanderKiselev

Ответов: 67
Просмотров: 39448
Последний ответ 30.03.2014, 00:09:53
от Opsan
Список авторов, которые оценили комментарий

Автор pikachu

Ответов: 6
Просмотров: 2922
Последний ответ 20.05.2013, 12:48:52
от smart