Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 5 Ответов
  • 1209 Просмотров
*

natashalina

  • Захожу иногда
  • 62
  • 0 / 0
component/ajax/?format=json
« : 15.11.2018, 06:50:29 »
Подскажите, пожалуйста!

К моему сайту постоянно идут такие запросы:

 component/ajax/?format=json

, что видно в .cpu_details_2018-11-10.log

Как это понимать, меня взламывают? это опасно, от этого нужно защищаться?
*

natashalina

  • Захожу иногда
  • 62
  • 0 / 0
Re: component/ajax/?format=json
« Ответ #1 : 15.11.2018, 06:58:19 »
Еще не могли бы объяснить, что значат такие запросы:

2018-11-13 12:29:04   Tue Nov 13 12:29:04 2018 site-minka.ru 10 /svedeniya/struktura?tmpl=component&print=11111111111111%22%20UNION%20SELECT%20CHAR(45,120,49,45,81,45),CHAR(45,120,50,45,81,45),CHAR(45,120,51,45,81,45),CHAR(45,120,52,45,81,45),CHAR(45,120,53,45,81,45),CHAR(45,120,54,45,81,45)%20--%20/*%20order%20by%20%22as%20/* 37.98.159.90

2018-11-13 12:29:04   Tue Nov 13 12:29:04 2018 site-minka.ru 10 /svedeniya/obrazovanie/uncategorised/plan-vneurochnoj?print=1&tmpl=component1111111111111%22%20UNION%20SELECT%20CHAR(45,120,49,45,81,45),CHAR(45,120,50,45,81,45),CHAR(45,120,51,45,81,45),CHAR(45,120,52,45,81,45),CHAR(45,120,53,45,81,45),CHAR(45,120,54,45,81,45),CHAR(45,120,55,45,81,45),CHAR(45,120,56,45,81,45),CHAR(45,120,57,45,81,45),CHAR(45,120,49,48,45,81,45),CHAR(45,120,49,49,45,81,45),CHAR(45,120,49,50,45,81,45),CHAR(45,120,49,51,45,81,45),CHAR(45,120,49,52,45,81,45),CHAR(45,120,49,53,45,81,45),CHAR(45,120,49,54,45,81,45),CHAR(45,120,49,55,45,81,45),CHAR(45,120,49,56,45,81,45),CHAR(45,120,49,57,45,81,45),CHAR(45,120,50,48,45,81,45),CHAR(45,120,50,49,45,81,45)%20--%20/*%20order%20by%20%22as%20/* 37.98.159.90


Они делают очень большую нагрузку на процессор множеством этих запросов.. Как им не позволить делать эту нагрузку..?
*

natashalina

  • Захожу иногда
  • 62
  • 0 / 0
Re: component/ajax/?format=json
« Ответ #2 : 15.11.2018, 07:03:34 »
Че им надо :)?

2018-11-13 20:50:42   Tue Nov 13 20:50:42 2018 site-minka.ru 170 /FCKeditor/editor/filemanager/connectors/php/connector.php?Command=GetFoldersAndFiles&Type=File&CurrentFolder=/ 193.106.31.90

2018-11-13 21:05:30   Tue Nov 13 21:05:30 2018 site-minka.ru 250 /ads.txt 66.249.66.134

Какой-то FCKeditor... у меня не установлено на сайте такого..
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Re: component/ajax/?format=json
« Ответ #3 : 15.11.2018, 07:57:01 »
Если Вам не нужен Таджикистан, то запретите IP 37.98.159.90 в .htaccess .
А так это боты ищут уязвимость . Joomla откуда ?
*

natashalina

  • Захожу иногда
  • 62
  • 0 / 0
Re: component/ajax/?format=json
« Ответ #4 : 15.11.2018, 11:43:10 »
Спасибо, буду знать!

это сайт школы города усть-катав

Да, я их забанила.

Хостинг только это не устраивает, хочет чтобы причину нашли нагрузки. Хотинг (1gb.ru) говорит, что Процессорное время: "50 - 300 мс. на запрос - не очень хорошо, но и не очень плохо. Если ваш сайт простой, то это плохой результат (слишком ресурсоемко). Если это страница сложного сайта (магазин с огромной витриной и так далее), то результат можно считать приемлемым."

Но у меня любая страница ждумлы (простого сайта) выдает в около 300, точнее от 150 до 400. Это же нормально для Joomla? Или все же она действительно при правильной настройки может не более 50 выдавать?  ^-^ спасибо за ответы
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Re: component/ajax/?format=json
« Ответ #5 : 15.11.2018, 12:52:28 »
Включите кеширование в общих настройках и сжатие .
Нагрузку можно протестировать отключив сторонние плагины, модули.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

ajax загрузка компонента на странице материала К2

Автор Divn

Ответов: 0
Просмотров: 1168
Последний ответ 13.01.2023, 15:05:52
от Divn
При срабатывании ajax появляетсся div id="system-message-container"

Автор androv77

Ответов: 1
Просмотров: 1044
Последний ответ 17.11.2022, 11:50:42
от androv77
Передача id поля ajax-запросом в модальное окно bootstrap 4 Joomla 3

Автор coolplaymaster

Ответов: 17
Просмотров: 2817
Последний ответ 21.12.2021, 17:42:45
от coolplaymaster
Модуль вывода категорий с функцией ajax

Автор Damarkuzz

Ответов: 3
Просмотров: 848
Последний ответ 26.06.2021, 10:41:31
от Damarkuzz
Как сделать из модуля ajax-поиска модуль умного ajax-поиска?

Автор Damarkuzz

Ответов: 3
Просмотров: 895
Последний ответ 17.06.2021, 14:07:48
от Damarkuzz