Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

👩‍💻 Вышел Quantum Manager 3.3.0 - медиа менеджер для Joomla.

👩‍💻 Вышел Quantum Manager 3.3.0 - медиа менеджер для Joomla.

Популярный файловый менеджер для Joomla от отечественных разработчиков.

v.3.3.0. Что нового?
- Joomla 6. Компонент полностью совместим с Joomla 6, плагин обратной совместимости не требуется.
- Рефакторинг. Полностью удалён устаревший код, оставшийся в наследство от версий для Joomla 3.
- Новые настройки для SVG. Новые параметры фильтрации SVG-файлов.
- Улучшена безопасная функция предварительного просмотра SVG-файлов. Благодаря новым механизмам фильтрации восстановлена ​​возможность безопасного предварительного просмотра SVG-изображений.
- Исправления ошибок. Исправлены ошибки с данными EXIF ​​и обновлена ​​библиотека EXIF.

Читать новость
Скачать расширение

Также обновление получил плагин пользовательского поля Radicalmultifield для совместимости с новым Quantum Manager.

Репозиторий GitHub
Релиз на GitHub

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 1 Ответов
  • 825 Просмотров
*

GRIG

  • Осваиваюсь на форуме
  • 38
  • 2 / 0
Народ! Помогите, пожалуйста, разобраться с такой проблемой.
Делаю сайт на заказ на J2.5. Чтобы предъявить заказчику промежуточный результат переношу накопленную работу на его хостинг. В результате сайт на хостинге показывается нормально, но зайти в панель управления не получается - идет ответ "имя и пароль не совпадают или нет учетной записи" (хотя правильность ввода логина и пароля проверял неоднократно).
Процедуру переноса делал по описанию из книги Колисниченко с одним исключением: файлы Joomla на хостинг ставил не я, а автоматика хостера. Но нужные изменения в configuration.php я руками внес и неоднократно проверил.
В общем, мозги уже сломал, а войти в админку уже второй час не могу.
Где чего смотреть?

Если существенно: автоматика хостера при установке Joomla прописывает в конфиг некий стандартный dbprefix и создает полный комплект таблиц с ним. Мне это не понравилось с точки зрения безопасности. И я решил сделать на хостинге другой префикс - такой же как у меня на локальном компе. Но старые таблицы удалять не стал (мало ли вдруг чего не так пойдет). Так что на хостинге в базе сейчас два комплекта таблиц - со стандартным префиксом и с моим. Но в конфиге я руками прописал именно свой префикс, т.е. (по идее) таблицы со стандартным префиксом не должны быть задействованы. Но почему-то вся конструкция в целом не работает.

UPD. Для проверки сделал такой финт: через phpMyAdmin руками изменил в таблице (мой_префикс)_modules текст одного из модулей на главной странице, а потом перезагрузил страницу в броузере - изменения тут же отобразились. Т.е. идет обращение именно к таблицам с моим префиксом.

UPD2: Поискал в инете информацию о том, как исправить пароль к Joomla через phpMyAdmin. Это сработало. В админку вошел. Но все равно остается вопрос: почему при экспорте базы на одном компе и импорте на другом пароль не перенесся. И возник еще второй вопрос: почему в двух базах в таблице (префикс)_users в поле password разная информация, хотя сами пароли одинаковые.
« Последнее редактирование: 31.05.2014, 16:58:06 от GRIG »
*

mark1

  • Захожу иногда
  • 394
  • 39 / 2
Если автоматика хостера прописывает принудительно префикс такой, какой ей понравится - фтопку её. Возьмите Akeeba Backup, отличное решение вопроса. После установки максимум подправите по ситуации 1-2 файла (htaccess, configuration.php) - и всё.
Цитировать
Мне это не понравилось с точки зрения безопасности.
безопасность важна, но имхо вы не с той стороны зашли. Есть десяток гораздо более опасных вопросов, которые надо "закрыть": недефолтный префикс БД, недефолтный admin ID, правильные права на папки, правильный htaccess, надежные пароли к админке/БД/FTP/хостингу, интернет НЕ по незашифрованному WIFI в уютной кафешечке или от "доброго" соседа, спрятанная админка, апдейты на всё что можно.
Цитировать
почему в двух базах в таблице (префикс)_users в поле password разная информация
пароль тот же самый, просто он там в шифрованном виде. Ключ для шифрования - я забыл, как выбирается..  Короче, по идее автоматика хостера косячить не должна. Косячит - берите Akeeba Backup.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Периодический страница сайта открывается криво. (Подробнее в описании)

Автор 62411

Ответов: 0
Просмотров: 3471
Последний ответ 27.01.2025, 10:36:57
от 62411
Проблема с логином на сайт через Iphone

Автор AdmiralSFF

Ответов: 4
Просмотров: 4101
Последний ответ 13.08.2022, 13:19:41
от AdmiralSFF
Проблема с переносом Joomla сайта с хостинга на денвер

Автор 62411

Ответов: 4
Просмотров: 4659
Последний ответ 21.02.2022, 20:22:11
от arma
Нужен редирект.htaccess для перенаправления с без id на id в url сайта

Автор MultiMatrix83

Ответов: 10
Просмотров: 3036
Последний ответ 19.10.2021, 18:28:04
от draff
Хостинг обновил версию PHP

Автор Hocotih

Ответов: 8
Просмотров: 1543
Последний ответ 14.05.2021, 10:11:23
от Hocotih