Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 2 Ответов
  • 598 Просмотров
*

kysin

  • Захожу иногда
  • 247
  • 4 / 0
Здравствуйте!

В поиске способа вывода не всех полей, а только тех, которые нужны, пришел к следующему выводу:
За вывод полей пользователя в профиле отвечает эта конструкция:
Код
                    <?php foreach ($fields as $field) : ?>
                        <?php echo $field->renderField(); ?>
                    <?php endforeach; ?>
Т.е. происходит перебор всех полей, а за вывод отвечает эта строка:
Код
  <?php echo $field->renderField(); ?>
Попробовал var_dump ($field); Но это приводит к 503 ошибке.
Поискал, как задать аргументы у renderField() нашлось только: https://api.joomla.org/cms-4/classes/Joomla-CMS-Form-Form.html#method_renderField
Но легче не стало.
Не понятно, какие могут быть значения у $options?
Или я не в том направлении иду? Направьте, пожалуйста.
*

sivers

  • Живу я здесь
  • 2606
  • 361 / 0
Попробовал var_dump ($field);
Попробуйте:
Код
file_put_contents(__FILE__ .'.field.log', print_r($field,1));
это не будет вызывать ошибку, а рядом с вашим файлом PHP появится файл с логом по объекту $field.
На связи в telegram @sivers
sivers @ inbox . ru
https://sivers.su/
*

kysin

  • Захожу иногда
  • 247
  • 4 / 0
Спасибо! Интересный получился результат. Теперь буду думать, как его можно использовать для своей задачи.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Как вывести материалы по тегам в 3 колонки (Joomla! 5.3.1)?

Автор sergspb

Ответов: 0
Просмотров: 574
Последний ответ 03.12.2025, 22:07:18
от sergspb
Как вывести в файле er параметры модуля?

Автор homelux

Ответов: 2
Просмотров: 632
Последний ответ 03.11.2025, 19:37:30
от fbr
Ограничение на изменение строк в профиле + убрать видимость других

Автор stoorm89

Ответов: 0
Просмотров: 746
Последний ответ 20.12.2024, 16:14:04
от stoorm89
Как вывести блог категории в материале?

Автор x1

Ответов: 0
Просмотров: 990
Последний ответ 22.10.2024, 20:11:11
от x1
Если сайт выключен как вывести сообщение и картинку?

Автор Alexs44

Ответов: 1
Просмотров: 916
Последний ответ 03.09.2024, 16:24:02
от sivers