Новости Joomla

Вышли релизы безопасности Joomla 6.1.3 и Joomla 5.4.8

Релиз безопасности Joomla 6.1.3 и Joomla 5.4.8

Проект Joomla! рад сообщить о выходе Joomla 6.1.3 и Joomla 5.4.8. Это релизы безопасности и исправления ошибок для серий 5.x и 6.x.

👩‍💻 WT Otpravkapochtaru - библиотека сервиса Отправка Почты России для Joomla-разработчиков.

👩‍💻 WT Otpravkapochtaru - библиотека сервиса Отправка Почты России для Joomla-разработчиков.

Joomla 5+ пакет для интеграции с API Почты России: нормализация данных, расчёт доставки, создание отправлений, партии, документы, возвраты, поиск отделений, справочники и SOAP-отслеживание.

v.3.0.0. Что нового?
Это дальнейшее развитие ранее закрытой Joomla-библиотеки для работы с API сервиса Отправка (для бизнеса) Почты России. Поэтому версия не 1.0.0, а 3.0.0.

Сейчас эта библиотека ушла от собственных реализаций и стала Joomla-обёрткой известного PHP SDK от Lapay Group.

Возможности библиотеки.
- получение настроек аккаунта, точек сдачи и текущего остатка запросов к API;
- нормализация адресов, ФИО и телефонов перед созданием отправления;
- расчёт тарифа и срока доставки;
- создание, поиск, изменение, удаление и возврат заказов в состояние «Новые»;
- проверка надёжности получателя;
- создание партий, просмотр партий и заказов внутри партии;
- генерация пакета печатных документов и формы Ф103;
- создание, изменение и удаление возвратных отправлений;
- поиск отделений по индексу, адресу и координатам, получение сервисов отделения;
- локальный список стран;
- SOAP-отслеживание операций по РПО и работа с билетами пакетного трекинга.

👩‍💻 Joomla-возможности.
В пакете библиотеки WT Otpravkapochtaru есть поля Joomla Form для расширений. Они позволяют работать в интерфейсе Joomla с некоторыми типами данных, получаемых по API из вашего личного кабинета в ЛК Почты России для бизнеса.
На данный момент в библиотеке доступны 3 поля списков, которые отображают доступные в аккаунте ОПС, типы и категории отправлений.
Поддерживаются зависимые списки: значение одного поля обновляется при изменении другого.

Системные требования.
Системные требования в основном связаны с системными требованиями апстрима библиотеки - LapayGroup PHP SDK.
- Joomla 5+
- PHP 8.3+
- Расширения PHP:
-- ext-mbstring
-- ext-simplexml
-- ext-soap (опционально, для трекинга)
-- ext-zip

Ссылки:
- Страница расширения
- GitHub библиотеки и документация

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 10 Ответов
  • 2026 Просмотров
*

TopClans

  • Осваиваюсь на форуме
  • 29
  • 1 / 0
Столкнулся с проблемой - позволил заразить свой сайт (сам виноват, расслабился и сохранил пароль в ФТП-менеджере), причем узнал я об этом совершенно случайно. решил проблему, и подумал что возможно кому-то поможет мой пост.

Итак, один из сайтов на Joomla у меня использует нестандартный .htaccess, и на первомайских праздниках я увидел что у меня не грузится одна из страниц, настроенная как раз через .htaccess. Полез смотреть - а у меня левые файлы и папки на сайте. Также были созданы новые суперадминистраторы на каждом сайте, причем они были созданы без E-mail, то есть не через сайт, а скорее всего запросом напрямую в БД, пароль от которой узнали из файла конфига.
Восстановил всё из бекапа за 1 мая, облазил странички сайта в поисках нехорошего кода - никаких левых ссылок, айфреймов, и прочего не увидел. Сменил, разумеется, пароли, и успокоился. Сегодня поработал над семантической разметкой страниц, решил проверить через валидатор - а Google и Яндекс у меня на сайте видят стандартный каркас (хедер, футер, модули), но вместо самой статьи там порноописание и всякие ссылки.
Ужаснулся, не поверил глазам, полез сам смотреть ещё раз - всё в норме. Короче, вредоносный код определяет, кто смотрит сайт - человек или поисковик, если поисковик - выдаёт ему другую страницу, с порно-контентом.

Стало прямо-таки интересно, с полдня наверное пробовал всякое - вроде и .htaccess проверил, и ещё раз проверил логи ФТП - но нет, новых подключений нет (кстати, атака была с китайских IP). Поэксперементировал с БД (благо они каждый день у меня бекапятся), накатывал за прошлый год БД - нет эффекта. Накатил бекап файлов за 1 января - всё нормализовалось.

Короче, не буду всё что делал описывать, напишу что дало эффект:
Яндекс манул нашёл 2 подозрительных файла, но забегая вперед скажу что это было не всё.
Параллельно скачал себе бекап за 1 января и текущий сайт, и сравнил все файлы с помощью TotalCommander - изменения-таки нашлись в .htaccess - в тех же нескольких файлах (ну, кроме тех, которые я менял сам, разумеется), и в нескольких других.


Первый файлик: /libraries/phputf8/phputf8.php
(осторожно, под спойлером 200+ строк base64 кода)
Спойлер
[свернуть]

Второй файлик: /includes/framework.php
Тут кстати тоже есть небольшая фишка. На этот файл мне указал тотал командер, и в нём действительно был вредоносный код, приведу его ниже. Я его удалил, но потом случайно заметил что уж очень широкая в файле какая-то строка. Включил перенос строк, и увидел что на первой строчке тоже был добавлен код, только "замаскирован" множеством пробелов, из-за которых самой строки и не было видно - выглядело просто как пустая строка.

Итак, добавленный в конец файла код:
Спойлер
[свернуть]

Как видно, код также рассчитан и на wordpress.
И код, добавленный в первой строке:

Спойлер
[свернуть]

Идём по следам, оставленным в коде, файл /libraries/joomla/application/joomla-app.php - весь вредоносный, удаляем нафиг:
Спойлер
[свернуть]
« Последнее редактирование: 05.05.2016, 21:23:42 от TopClans »
*

wishlight

  • Гуру
  • 5098
  • 322 / 1
  • От 300 руб быстрый хостинг. Сервера.
А версия Joomla какая?
*

TopClans

  • Осваиваюсь на форуме
  • 29
  • 1 / 0
забыл добавить. на одном сайте 1.5.*, или что-то типа того
на другом - 3.2.7
*

wishlight

  • Гуру
  • 5098
  • 322 / 1
  • От 300 руб быстрый хостинг. Сервера.
Разделять, обновляться, лечится. На первом патч безопасности с обновлением до 1.5 последней, уже не помню какой. Последнюю просто обновить и чистить с сменой паролей. Думаю еще вернется.
*

TopClans

  • Осваиваюсь на форуме
  • 29
  • 1 / 0
короче, в одно сообщение так много текста не влезает, в конце хотел добавить очевидные напутствия вроде "не сохраняйте нигде пароли, не храните несколько сайтов на одном аккаунте (взломают например Wordpress - заразят и остальные сайты, то же самое с Joomla), и делайте больше бекапов. 2 раза в месяц, и храните год - это обойдется не очень-то дорого (я плачу рублей 300 в год за бекапы на селектел и ещё частые бекапы храню на своём сервере)"
*

TopClans

  • Осваиваюсь на форуме
  • 29
  • 1 / 0
последнюю обновлять - нужен PHP 5.5, мне не хочется его ставить.
сейчас, я почти уверен, всё дело в слитом пароле - логи ftp говорят о том что кто-то с китайского IP коннектился именно по ФТП.
*

wishlight

  • Гуру
  • 5098
  • 322 / 1
  • От 300 руб быстрый хостинг. Сервера.
Ну успехов вам в вашей работе )
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
*

Missile

  • Завсегдатай
  • 1116
  • 90 / 1
последнюю обновлять - нужен PHP 5.5, мне не хочется его ставить.
Что-то личное к PHP 5.5?
Все версии Joomla до 3.4.8 уязвимы, и для заливки на ваш сайт бэкдора совершенно не нужен пароль от ftp. Пока не обновите Joomla - так и будете регулярно чистить сайт от зловредов.

собссно
По-моему, пора уже всех создателей подобных тем первым делом спрашивать о версии Joomla, после чего отправлять курить мануалы в раздел безопасности. Если люди любят играть с огнём, то зачем тратить на них время?
*

TopClans

  • Осваиваюсь на форуме
  • 29
  • 1 / 0
так я не прошу тратить на меня время - я сам поделился опытом, как я действовал для устранения неполадки.

каждый раз выходит новая версия Joomla, со описанием "защитились", а через месяц-два выходит срочное обновление, потому что снова нашли очередную дырку. у меня есть 4-5 старых сайтов на старых Joomlaх, и их не заражают годами.
« Последнее редактирование: 06.05.2016, 10:13:02 от TopClans »
*

Missile

  • Завсегдатай
  • 1116
  • 90 / 1
каждый раз выходит новая версия Joomla, со описанием "защитились", а через месяц-два выходит срочное обновление, потому что снова нашли очередную дырку.
Абсолютно неверная информация. Большинство обновлений Joomla - это исправление багов и минорных уязвимостей. Критические уязвимости в Joomla бывают крайне редко и оперативно патчатся, а 99% "взломов" происходит из-за лени или пофигизма владельцев сайтов.
у меня есть 4-5 старых сайтов на старых Joomlaх, и их не заражают годами.
Попробуйте прогнать их Айболитом - узнаете много нового. Если нет видимых проявлений заражения - это ещё не значит, что сайты чисты.

Уязвимости в любой CMS были, есть и будут в силу особенностей структуры движка. И эти уязвимости при обнаружении всегда оперативно закрываются, но если владельцы сайтов пренебрегают мерами безопасности, то чуда не случится.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Взломали сайт Antonkiil

Автор kristina_r

Ответов: 25
Просмотров: 3068
Последний ответ 24.08.2026, 23:47:57
от Sulpher
При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 6085
Последний ответ 31.03.2024, 16:14:32
от SeBun
Netflix! - Клиент поймал фишинг на старый сайт. Где порылись собаки?

Автор Alex_gs

Ответов: 9
Просмотров: 3653
Последний ответ 05.11.2021, 21:47:31
от wishlight
Взломали сайт. Как в некоторых случаях делаю я

Автор cntrl

Ответов: 0
Просмотров: 2370
Последний ответ 29.08.2020, 00:25:24
от cntrl
Безопасный вход на сайт Joomla и админка

Автор jm

Ответов: 9
Просмотров: 3504
Последний ответ 19.07.2020, 23:57:17
от wishlight