Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 10 Ответов
  • 2309 Просмотров
*

yacovets

  • Осваиваюсь на форуме
  • 39
  • 1 / 0
После повторной установки 3.7.1 вроде как все норма, но после сохранения материалов - они не сохраняются - обрывается соединения с интернетом. В браузере (мозила) одет ошибка - Сервер не найден Firefox не может найти сервер administrator. В Chrome Не удается получить доступ к сайту
Не удается найти DNS-адрес сервера administrator.

Кто может помочь решить эту проблему?
« Последнее редактирование: 20.05.2017, 17:10:58 от Taatshi »
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Да по всякому, иногда может хостинг, иногда владелец домена, а иногда - только Порошенко
*

yacovets

  • Осваиваюсь на форуме
  • 39
  • 1 / 0
Заметил что при сохранении материала удаляется адрес домена, то есть при нажатии на кнопку сохранить вместо https://quorum.com.ua/administrator/index.php?option=com_content&view=article&layout=edit&id=459 остается https://administrator/index.php?option=com_content&view=article&layout=edit&id=459
Кто подскажет что это такое, и как с этим бороться?
*

zikkuratvk

  • Глобальный модератор
  • 4824
  • 346 / 2
  • Обслуживаем проекты - дорого.
Заметил что при сохранении материала удаляется адрес домена, то есть при нажатии на кнопку сохранить вместо https://quorum.com.ua/administrator/index.php?option=com_content&view=article&layout=edit&id=459 остается https://administrator/index.php?option=com_content&view=article&layout=edit&id=459
Кто подскажет что это такое, и как с этим бороться?
смотреть что записано в конфиге на переменно live site
Хочется уникальное расширение? ===>>>> JoomLine - Разрабатываем расширения под заказ.
Использую хостинг TimeWeb и Reg
*

yacovets

  • Осваиваюсь на форуме
  • 39
  • 1 / 0
смотреть что записано в конфиге на переменно live site
Запись configuration - public $live_site = '';
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Выделил в отдельную тему.
Ничего схожего нет.
ТС, плагины есть какие? От Яндекса в частности или еще что нестандартное?
*

yacovets

  • Осваиваюсь на форуме
  • 39
  • 1 / 0
Выделил в отдельную тему.
Ничего схожего нет.
ТС, плагины есть какие? От Яндекса в частности или еще что нестандартное?
От Яндекс вообше нету ничего. RS firewall - он установлен но отключен. Стоит защита админки - Jsecure lite, RS SEO Tag meta, jsitemap pro и так всякая ерунда, но они по моему не могут влиять на удаление имени домена, при сохранении. КНОПКИ сохранения плагинов, модулей и т.д.- все работают.
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Сколько гадости то.
Ну пробуйте их по одному отключать, проверять
*

yacovets

  • Осваиваюсь на форуме
  • 39
  • 1 / 0
Сколько гадости то.
Ну пробуйте их по одному отключать, проверять
Отключал все. Оставлял только дефолтные модули и плагины. Них.. не помогло.
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
А где сайт? На хостинге? Если рядом поставить чистый движок - там работает?
*

yacovets

  • Осваиваюсь на форуме
  • 39
  • 1 / 0
А где сайт? На хостинге? Если рядом поставить чистый движок - там работает?
Да на хостинге. Попробую залить дефолтный дистрибутив Joomla потом отпишусь
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Ошибка установки на сервер сайта (не удалось найти Z:\home\localhost\www\joomla\

Автор Katy_motya

Ответов: 7
Просмотров: 1473
Последний ответ 23.04.2021, 21:17:16
от Katy_motya
Работают не существующие ссылки и дают ответ сервера 200

Автор DrShepard

Ответов: 0
Просмотров: 963
Последний ответ 19.01.2021, 11:53:51
от DrShepard
Не могу найти код в Joomla 3

Автор yyyuuu

Ответов: 17
Просмотров: 1317
Последний ответ 05.12.2020, 19:06:54
от sivers
Не удается установить kickstart с Akeeba

Автор pm22

Ответов: 0
Просмотров: 980
Последний ответ 03.12.2020, 08:28:08
от pm22
A4 Admin s.o.s Password Recover где найти?

Автор xandr555

Ответов: 4
Просмотров: 1861
Последний ответ 07.01.2020, 23:09:34
от xandr555