Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 11 Ответов
  • 1863 Просмотров
*

avantyrist

  • Захожу иногда
  • 228
  • 3 / 0
Подскажите, что правильнее использовать логин\авторизация JoomShoping  или  Joomla
Тоесть какую из етих "логин\авторизация" надо подавать человеку.
Вопрос возник из-за того что:
Когда хочеш востановить забывший пароль, авторизация JoomShoping перекидывает на Жумловское востановление
пароля joomla/joomla-components/registration-form?view=reset
И все шаги по востановлению пароля проходят именно в Joomla, и в конце предлагается ввести логин и пароль  в  Жумловской авторизации.

Для чего нужна авторизация\регистрация именно JoomShoping??
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #1 : 04.04.2014, 15:48:59 »
Для чего нужна авторизация\регистрация именно JoomShoping??
правильно заданный вопрос содержит 90% ответа
.... именно JoomShoping


Жш нет своих пользователей
ЖШ = пользователи Joomla + поля ЖШ.

авторизация побарабану
регистраиця - тут зависит от тог что вы хотите изначально получить от клиента
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #2 : 04.04.2014, 17:03:21 »
а авторизацию пришлось сделать отдельной видимо из-за того, что она может использоваться не как отдельная страница, а например при совершении заказа.

скачайте плагин редиректа на авторизацию/регистрацию ЖШ и закройте вопрос.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

avantyrist

  • Захожу иногда
  • 228
  • 3 / 0
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #3 : 04.04.2014, 19:36:56 »
Таки да, Ваш плагин помог  dmitry_stas спасибо вам, Увидел что ваша работа.

Но с авторизацией я  всё равно есть проблема...  Точнее не с авторизацией а с востановлением пароля.
При востановлении пароля на почту приходит письмо с кодом подтверждения. но нету "ЛОГИНА"
честное слово для меня всегда была проблема с сайтами на которых используется отдельно логин для авторизации. БЛИН НУ НЕРЕАЛЬНО держать в голове логины все.
Можно както  вместо "ЛОГИНА" использовать "имэйл"  ??   В идеале конечно...
Или подскажите пожалуйста как в то письмо которое приходит с кодом подтверждения вставить "ЛОГИН" который используется для аторизации
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #4 : 04.04.2014, 19:48:54 »
e-mail as login Joomla + Google ;)
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #5 : 04.04.2014, 19:49:31 »
Цитировать
e-mail as login Joomla + Google

то сильно сложно :)

avantyrist, отключите логин в ЖШ. будет email вместо логина
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #6 : 04.04.2014, 19:52:30 »
ада тоже вариант :)
забыл же что сделали уже разработчики.. :)
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

avantyrist

  • Захожу иногда
  • 228
  • 3 / 0
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #7 : 04.04.2014, 20:03:29 »
Ааааа Супер   yes!
Мне плюс к "счастью" а вам обоим плюс в "карму"   :D
Теперь буду ковырять логин в модальном окне !!  :dry:
*

threemonkeys

  • Захожу иногда
  • 171
  • 1 / 0
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #8 : 20.08.2016, 14:20:36 »
то сильно сложно :)

avantyrist, отключите логин в ЖШ. будет email вместо логина
Скажите, а как изменить у действующий клиентов логин на email? Или для старых клиентов останется возможность входа по логину, а для новых уже правило email/логин применится?!
*

threemonkeys

  • Захожу иногда
  • 171
  • 1 / 0
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #9 : 21.08.2016, 11:16:02 »
Скажите, а можно массово изменить всем действующим клиентам с логинами, Логин на Емайл?!
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #10 : 22.08.2016, 14:30:16 »
можно в базе. в таблице #_users присвоить столбцу username значение из email
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

threemonkeys

  • Захожу иногда
  • 171
  • 1 / 0
Re: Логин\авторизация в JoomShoping или Joomla
« Ответ #11 : 25.08.2016, 17:19:43 »
можно в базе. в таблице #_users присвоить столбцу username значение из email
Могли бы поподробнее, пожалуйста, пытаюсь, но руки трясутся с базой такие манипуляции осуществлять!
Спасибо.

Массовым запросoм можно SQL?
« Последнее редактирование: 25.08.2016, 17:47:19 от threemonkeys »
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться