Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 20 Ответов
  • 3769 Просмотров
*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
Как отключить авто очистку кода в редакторе TinyMCE? Раньше, помнится, была такая возможность, а сейчас непонятно, что делать. Надоело уже при редактуре самописных модулей отключать TinyMCE, а если не отключишь, то он похерит весь твой код, т. к. в штыки воспринимает многие теги и атрибуты.

Буду благодарен за совет от более опытных коллег. Возможно существуют альтернативные редакторы, где нет таких проблем?
*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Зайти в настройки в плагине и отредактировать.
*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
Зайти в настройки в плагине и отредактировать.

Очевидно решение и оно не работает. Давно уже для каждого из наборов затер строки с запрещенными тегами, но это не помогает.

Например, если в виде теста вставить в редакторе следующий код:
Код
<style> p { text-align: center; } </style>
Он ее тут же затрет.
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
А прочитать, что нельзя затирать полностью поле? Напишите туда рандомное слово, cms к примеру.
*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
А прочитать, что нельзя затирать полностью поле? Напишите туда рандомное слово, cms к примеру.
Неа, не помогает, по прежнему все затирает, чертяка. Как вы сами то с этим боретесь?
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Если там есть настройки для ролей то для роли нужно настраивать управление тегами. Суперюзер, админ и т.д.
*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
Если там есть настройки для ролей то для роли нужно настраивать управление тегами. Суперюзер, админ и т.д.

Там все выключено, т. е. правила указываются в самом плагине. Пробовал указывать разрешенные теги, но эта зараза работает по типу белых списков, что меня не устраивает. Вот и думаю, где же эта гребанная автоочиста отключается? Я же помню, еще во второй Joomla можно было это делать!
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Лично я предпочитаю обходиться без редактора. Как вариант, можете попробовать JCE (там тоже надо настраивать) - если необходим визуальный редактор.
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Надо настроить плагин. Тогда не будет удалять то, что не запрещено.

Спойлер
[свернуть]
*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
Надо настроить плагин. Тогда не будет удалять то, что не запрещено.

Спойлер
[свернуть]


Аналогичные настройки, фильтр отключен, в запрещенных тегах лишь один тег, однако, не работает.
Кстати, у вас на фото стили прописаны как текст, а не как код.
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Не так понял вопрос сначала. С выключенным редактором такая конструкция сохраняется, т.е. inline style.

<div style="width: 200px; height: 20px; background-color: #ffcc00;">Привет</div>

Спойлер
[свернуть]


А ваш CSS стиль конечно не будет - его место между <head></head>. Можно конечно отключить проверку HTML

Код: javascript
tinyMCE.init({
        ...
        verify_html : false
});

Только не нужно.



*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
Не так понял вопрос сначала. С выключенным редактором такая конструкция сохраняется, т.е. inline style.

<div style="width: 200px; height: 20px; background-color: #ffcc00;">Привет</div>

Спойлер
[свернуть]


А ваш CSS стиль конечно не будет - его место между <head></head>. Можно конечно отключить проверку HTML

Код: javascript
tinyMCE.init({
        ...
        verify_html : false
});

Только не нужно.





Почему не нужно? Вот надо мне использовать конструкции вида a:hover, да только никак со включенным редактором.
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
При обновлении затрется, ядро лучше не трогать.
А чего стили не выносить в отдельный файл?
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Цитировать
Вот надо мне использовать конструкции вида a:hover

так используйте, но правильно. покажите, что вы хотите сделать. http://fiddle.tinymce.com/

или создайте HTML файл со своим кодом и откройте его в браузере. так наверное будет понятнее.

« Последнее редактирование: 11.08.2017, 18:20:42 от capricorn »
*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
При обновлении затрется, ядро лучше не трогать.
А чего стили не выносить в отдельный файл?

Потому что неудобно. Удобнее их все прописать там же в материале или модуле.
*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
так используйте, но правильно. покажите, что вы хотите сделать. http://fiddle.tinymce.com/

или создайте HTML файл со своим кодом и откройте его в браузере. так наверное будет понятнее.

Это псевдокласс и его не прописать внутри тегов, но можно прописать между тегами стайл, вот только Тини режет такие теги, вот что меня бесит.

*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
почитайте учебник CSS HTML.

« Последнее редактирование: 14.08.2017, 07:57:40 от capricorn »
*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
вместо того, чтобы городить ерунду, почитайте учебник CSS HTML. Программисты профессионалы валидируют код HTML в помощь нубам, а оказывается это им не надо. Им надо влепить все в кучу. И лень даже проверить на простой странице.



Я код пишу не для других, а для себя, а значит буду писать как удобнее. Про какую ерунду вы написали я не понял.
*

stt

  • Захожу иногда
  • 52
  • 3 / 1
В xml-манифесте модуля, там, где определяется поле с типом editor, нужно указать параметр filter="JComponentHelper::filterText"
*

lexxbry

  • Живу я здесь
  • 2387
  • 68 / 8
Я так понимаю плагин типа sourcer не предлагать?
SEO-оптимизация,продвижение
Создание и сопровождение сайтов на Joomla
Миграция
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Мета-теги title / description

Автор Ася К.

Ответов: 0
Просмотров: 705
Последний ответ 28.02.2022, 19:29:41
от Ася К.
Мультиязычные теги?

Автор romagromov

Ответов: 1
Просмотров: 868
Последний ответ 24.05.2020, 12:55:01
от romagromov
Как сделать псеведоним пункта меню и как разрешить пользователям добавлять видео?

Автор YouRock

Ответов: 6
Просмотров: 1168
Последний ответ 25.02.2019, 13:23:02
от YouRock
Joomla удаляет теги script, iframe

Автор jford

Ответов: 2
Просмотров: 1767
Последний ответ 09.02.2019, 19:30:00
от jford
Как пользователю разрешить редактировать "Контакт"?

Автор Maffo

Ответов: 0
Просмотров: 820
Последний ответ 20.08.2018, 13:53:07
от Maffo