Новости Joomla

👩‍💻 SW JProjects v.2.6.1 - компонент каталога расширений для веб-приложений.

👩‍💻 SW JProjects v.2.6.1 - компонент каталога расширений для веб-приложений.

Компонент позволяет сделать свой мини-Joomla Extensions Directory - каталог расширений для CMS (не только для Joomla) или файлов. Есть возможность скачивания по лицензионным ключам создания кастомных схем данных для сервера обновлений.

👩‍💻 v.2.6.1. Что нового?
- Правки наследования схем серверов обновлений. Улучшена логика наследования схем серверов обновлений для проектов компонент - категория - проект.
- Не стабильные релизы в сервере обновлений. Теперь в данные сервера обновлений попадают все версии (alpha, beta и т.д.), а не только stable.
- Косметические изменения. В шаблоне по умолчанию сделаны замены некоторых CSS-классов, уточнено присвоение атрибутов loading=lazy и fetchpriority.
- Рефакторинг и правки кода. Текущее обновление кодовой базы.
- Исправление ошибок.

👩‍💻 Больше спасибо за помощь в тестировании участникам нашего сообщества Александру Новикову (@pro_portal) и Александру Судьбинову (@alexrevo).

- Страница расширения
- GitHub расширения
- Joomla Extensions Directory

@joomlafeed

Событие Pizza, Bugs & Fun - 29-30 января 2026 года.

Событие Pizza, Bugs & Fun  - 29-30  января 2026 года.

Уже несколько лет в мире Joomla проводятся мероприятия "Pizza, Bugs & Fun" (#PBF), где каждый может посвятить несколько часов своего мозгового времени тому, чтобы наша любимая CMS стала ближе к идеалу.

Ссылки на видео и статьи из этого поста рассказывает об организационных вопросах, которые пригодятся для участия в PBF, а так же что и как делать.

В рамках события PBF все желающие могут собираться в общий онлайн чат, обсудить вопросы Joomla и приложить к их разрешению свою руку. Самый классный вариант, когда эта встреча происходит оффлайн: тогда организовывается пицца, напитки по вкусу и несколько часов совместного творчества.

Каждый помогает тем, что он умеет:

  • кто-то пишет недостающую документацию,
  • кто-то пишет код,
  • кто-то тестирует как исправлены ошибки или сделан новый функционал.

На сайте события есть карта, можно "захостить" свою локацию. Практически все движки в мире развиваются за счёт спонсирующих их компаний. Joomla одна из немногих, где развитие идёт только усилиями международного сообщества энтузиастов.

https://www.youtube.com/watch?v=a-FuVKXg_Uw 

На момент написания данного поста в репозитории Joomla 810 открытых Issue (как правило это баги) и 236 Pull request (PR, исправление багов и новый функционал). Все PR обязательно тестируются минимум двумя участниками сообщества, дабы в конечный код движка не проскочила ошибка.

Если каждый из участников только нашего сообщества сделает даже одно тестирование, то, боюсь, PR и Issue на всех не хватит 😀 И ничего не останется нашим коллегам из международных Joomla-чатов.

0 Пользователей и 1 Гость просматривают эту тему.
  • 18 Ответов
  • 2791 Просмотров
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
Всем доброго дня!
После пары последних взломов решил обратиться к уважаемому разработчику популярного скрипта AI-Bolit с вопросом, как можно обезопасить себя от злоумышленников. На что получил следующий ответ:
Цитировать
Во все каталоги загрузки (images/tmp/upload/backup) разместить .htaccess, который запрещает выполнение php скриптов. Установить защиту по IP на админку. Сделать все системные скрипты и директории "только для чтения".

Большая просьба к сведущим людям, пожалуйста, разъясните:
1. Что должно быть прописано в файле .htaccess.
2. Как установить защиту по IP на админку?
3. Какие именно папки являются системными, чтобы выставить на них права "только чтение".

Буду весьма признателен всем, кто подскажет ответы.
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
1
Код
RemoveHandler .phtml .php .php3 .php4 .php5 .php6 .phps .cgi .exe .pl .asp .aspx .shtml .shtm .fcgi .fpl .jsp .htm .html .wml
AddType application/x-httpd-php-source .phtml .php .php3 .php4 .php5 .php6 .phps .cgi .exe .pl .asp .aspx .shtml .shtm .fcgi .fpl .jsp .htm .html .wml
2
Код
Order deny,allow
Deny from all
allow from 101.102.103.104  #заменить на свой ip
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Права на папки 755 вполне хватает, на папку administrator установить http авторизацию (возможность закрытия папок сейчас практически на всех хостах)
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
2
Код
Order deny,allow
Deny from all
allow from 101.102.103.104  #заменить на свой ip
Это надо прописать в .htaccеss в корне сайта (то есть в .htaccеss, находящийся в папке /public_html/site.ru)? или куда-то еще?

И остается вопрос - какие скрипты и директории следует считать системными, чтобы присвоить им "только чтение"?

В настоящее время изменил только следующие права доступа:
444 - на site.ru/index.php
444 - на site.ru/configuration.php
444 - на site.ru/templates/шаблон/index.php
555 - на site.ru/templates/шаблон

Много про безопасность написано вот здесь, но, к сожалению, не имея соответствующей подготовки, я не могу разобраться, как воспользоваться приведенными рекомендациями. Если кто-нибудь посмотрит и подскажет, полезные ли там приводятся советы, был бы благодарен за разъяснения, как эти советы использовать? Просто добавить приведенные ниже строчки кода в файл .htaccess?:
Спойлер
[свернуть]

Я правильно понимаю?
Или все это нужно скопировать в какой-то другой файл?
« Последнее редактирование: 27.07.2015, 11:21:18 от daddy »
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Цитировать
Буду весьма признателен всем, кто подскажет ответы.

1. Быть уверенным, что нет вирусов на ПК.
2. Обновить всю систему и ее компоненты.
3. Делать бэкапы (час X бывает неожиданно)!
4. Не слушать ерунду.
После выполнения шагов 1-4, ничего не делать и довериться разработчикам Joomla.

PS. права на папки 755, на файлы 644.
« Последнее редактирование: 27.07.2015, 11:37:12 от capricorn »
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
1. Быть уверенным, что нет вирусов на ПК.
2. Обновить всю систему и ее компоненты.
3. Делать бэкапы (час X бывает неожиданно)!
4. Не слушать ерунду.
После выполнения шагов 1-4, ничего не делать и довериться разработчикам Joomla.
Все обновляется своевременно, бэкапы делает хостинг-провайдер, периодически скачиваю их на компьютер. На компьютере лицензионный антивирус. Пароли в браузере и FTP-клиенте не хранятся. Но вот результат - два вскрытия за одну неделю.
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Цитировать
Но вот результат - два вскрытия за одну неделю.

Лог доступа к сайту есть?

Цитировать
бэкапы делает хостинг-провайдер

самому бэкапы делать надо. и поднимать их на ПК, чтобы иметь возможность сравнить файлы на случай заражения. Базу данных редко заражают. Но и в этом случае можно сравнить скрипты БД.
« Последнее редактирование: 27.07.2015, 11:44:45 от capricorn »
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
Лог доступа к сайту есть?
К сожалению, я в этом не силен, но думаю, что должен быть.
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
хостера спроси - дай лог доступа и лог ошибок за последние 2 недели.

вообще, дело это сложное - увидеть взлом на длительном периоде. но легко восстановить рабочий бэкап и поставить скрипт, отслеживающий изменения файлов. тогда легче лог смотреть.
« Последнее редактирование: 27.07.2015, 11:57:28 от capricorn »
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
хостера спроси - дай лог доступа и лог ошибок за последние 2 недели.

вообще, дело это сложное - увидеть взлом на длительном периоде. но легко восстановить рабочий бэкап и поставить скрипт, отслеживающий изменения файлов. тогда легче лог смотреть.

Хорошо, сейчас попробую.
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0

вообще, дело это сложное - увидеть взлом на длительном периоде. но легко восстановить рабочий бэкап и поставить скрипт, отслеживающий изменения файлов. тогда легче лог смотреть.

А что за скрипт?
На днях с удивлением узнал, что Яндекс рекомендует свой скрипт проверки сайтов Manul. Как думаете, стоит таким проверяться?
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Цитировать
Как думаете, стоит таким проверяться?

я думаю, скриптам от яндекса стоит доверяться. попробуйте. только взлом вашего сайта не означает, что это был вирус. антивирус же не ругался на ПК при попытке открыть сайт после взлома. в чем заключался "взлом" с вашей точки зрения?
« Последнее редактирование: 27.07.2015, 12:25:38 от capricorn »
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
я думаю, скриптам от яндекса стоит доверяться. попробуйте. только взлом вашего сайта не означает, что это был вирус. антивирус же не ругался на ПК при попытке открыть сайт после взлома. в чем заключался "взлом" с вашей точки зрения?
Я видел лишь результат проникновения - размещение подозрительных файлов в корневой директории, осуществлявших перенаправление посетителей с мобильных устройств на сторонний ресурс.

И хотелось бы снова вернуться к первому вопросу - какие папки являются системными? На какие директории следует установить рекомендуемые права "только чтение"?

Сейчас попробовал скопировать строчки кода из приведенных выше под спойлером примеров, на сайте сразу пропали все картинки. Оказывается из-за вот этих строчек:
#### @RS
# Deny access to php, XML and ini files
# within components and plugins directories
RewriteCond %{REQUEST_FILENAME} -f
RewriteCond %{REQUEST_URI} \.php|\.ini|\.xml [NC]
RewriteCond %{REQUEST_URI} \/components\/ [OR]
RewriteCond %{REQUEST_URI} ^\/includes\/|^\/administrator\/includes\/ [OR]
RewriteCond %{REQUEST_URI} \/language\/ [OR]
RewriteCond %{REQUEST_URI} \/libraries\/ [OR]
RewriteCond %{REQUEST_URI} \/modules\/ [OR]
RewriteCond %{REQUEST_URI} \/plugins\/ [OR]
RewriteCond %{REQUEST_URI} \/templates\/ [OR]
RewriteCond %{REQUEST_URI} \/xmlrpc\/
RewriteRule ^(.*)$ index.php [R=404,L]
#### @RS
Когда их убрал, картинки снова появились. Можете подсказать, что с этим кодом не так?
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Ты сам же спрашивал- 1.в папку /images and /tmp and /cache и можно еще в папки с картинками шаблона, любых скриптов
по п.2- в папку /administrator
Я рекомендую давать на все папки/каталоги 555 , файлы 444 , за исключением /cache
п.с.
У winstrool есть свой хак, поищи по разделу
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Во все папки кроме administrator ложим .htaccess со следующим содержимым:
Цитировать
Order Allow,Deny
Deny from all
<Files ~ "\.(bmp|css|csv|doc|gif|html|jpg|jpeg|js|pdf|png|ppt|psd|swf|tiff|txt|xls|BMP|CSS|CSV|DOC|GIF|HTML|JPG|JPEG|JS|PDF|PNG|PPT|PSD|SWF|TIFF|TXT|XLS|mp4)$">
Allow from all
</Files>
По необходимости убрать или добавить расширения.

В саму папку administrator/ ложим бейсик авторизацию....
*

ChaosHead

  • Гуру
  • 5242
  • 451 / 13
Если у кого-то Cloudflare - делаем для папки /administrator отдельное правило и режим защиты i'm under attack. Прекрасно спасает от перебора пароля в админку.
*

kasper9820

  • Захожу иногда
  • 127
  • 4 / 6
  • ...ISponsor!
подключился к cloudflare и теперь при попытке перейти на страницу авторизации в админку редиректит на главную. Может кто сталкивался?
*

SeBun

  • BanMaster
  • 4030
  • 259 / 5
  • @SeBun48
подключился к cloudflare и теперь при попытке перейти на страницу авторизации в админку редиректит на главную. Может кто сталкивался?
Сталкивался. И свалил с cloudflare.  ;D
Причем серьезно - у них слишком много глюков.
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
я тоже. динамические сайты это не про cloudflare к сожалению
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

[Руководство] Как защитить сайт на версии 1.5 (не поддерживается разработчиками)

Автор flyingspook

Ответов: 13
Просмотров: 8047
Последний ответ 08.01.2020, 12:52:55
от winstrool
Папки html в папках с шаблонами

Автор mariale2674

Ответов: 4
Просмотров: 1245
Последний ответ 27.01.2019, 10:33:27
от wishlight
Можно ли защитить сайт от инъекций в файлы без обновления Joomla и расширений?

Автор borro

Ответов: 6
Просмотров: 2754
Последний ответ 09.11.2018, 18:36:44
от winstrool
На какие папки какие права должны быть?

Автор Аня

Ответов: 34
Просмотров: 19683
Последний ответ 11.07.2016, 11:40:46
от JohnGonzo
Как защитить старый сайт на Joomla 1.5 от взлома если нет обновлений версии?

Автор tkulneva

Ответов: 5
Просмотров: 1643
Последний ответ 25.06.2014, 13:48:36
от tkulneva