Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

👩‍💻 Вышел Quantum Manager 3.3.0 - медиа менеджер для Joomla.

👩‍💻 Вышел Quantum Manager 3.3.0 - медиа менеджер для Joomla.

Популярный файловый менеджер для Joomla от отечественных разработчиков.

v.3.3.0. Что нового?
- Joomla 6. Компонент полностью совместим с Joomla 6, плагин обратной совместимости не требуется.
- Рефакторинг. Полностью удалён устаревший код, оставшийся в наследство от версий для Joomla 3.
- Новые настройки для SVG. Новые параметры фильтрации SVG-файлов.
- Улучшена безопасная функция предварительного просмотра SVG-файлов. Благодаря новым механизмам фильтрации восстановлена ​​возможность безопасного предварительного просмотра SVG-изображений.
- Исправления ошибок. Исправлены ошибки с данными EXIF ​​и обновлена ​​библиотека EXIF.

Читать новость
Скачать расширение

Также обновление получил плагин пользовательского поля Radicalmultifield для совместимости с новым Quantum Manager.

Репозиторий GitHub
Релиз на GitHub

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 18 Ответов
  • 13851 Просмотров
*

_ib_

  • Давно я тут
  • 673
  • 100 / 8
не к спеху, как тенденция на будущее.

Серёг, многие компоненты, такие как intensedebate и другие предлагают логиниться и писать комментарии через акаунты Twitter, Facebook, Googlemail и т.д.

Я думаю, что логин на сайт можно делать через плагины Authentication, но если кто-то из сайтоводов хочет иметь комментарии пользователей без их регистрации. Поэтому для привлечения пользователя оставить коммент было бы неплохо в комментариях вывести маленькие иконки, мол можно через эти сервисы логиниться и комментировать.

Как считаешь?

Также я подискал уже и примерный код, который ты мог бы использовать (он также по GPL2):
http://extensions.joomla.org/extensions/access-a-security/authentication-cloud-based/12704
от
http://www.janrain.com/products/engage
Легальные шаблоны и дёшево!  + скидки до 50% для шаблонов клуба Joomlart, RocketTheme, Yootheme и Gavick.

при интересе пишите в личку или на мыло: "p" точка "d" собака gmx.de
*

smart

  • Администратор
  • 6478
  • 1318 / 15
  • Хочешь сделать хорошо — сделай!
Без регистрации оставить комментарий в принципе не получится, ибо если пользователь не авторизован непосредственно на сайте, то он в комментариях будет иметь те же права, что и гость. Сама по себе Joomla поддерживает OpenId авторизацию, и никаких проблем авторизоваться используя учетную запись в Gmail нет, и комментарии потом добавляются нормально. При этом, в момент первой авторизации, пользователь появляется в базе данных, и все комментарии уже будут привязаны к нему.

Проблема в том, что когда я последний раз изучал этот вопрос, у меня сходу не получилось сделать OpenId авторизацию "за кадром", т.е. без перегрузок страницы и т.д., и я тогда это дело отложил. Но в принципе это возможно. Помнишь JA Comment? Вот в нем это реализовано (правда через сервис Rpxnow.com). Правда в их реализации, при авторизации пользователь вносится в базу вручную.

В общем я от этой идеи пока не отказываюсь, но первоочередной для меня сейчас является совместимость и стабильная работа на Joomla 1.6.
*

_ib_

  • Давно я тут
  • 673
  • 100 / 8
Помнишь JA Comment? Вот в нем это реализовано (правда через сервис Rpxnow.com).
это то и есть, что я писал в первом сообщении.

Цитировать
Правда в их реализации, при авторизации пользователь вносится в базу вручную.
всмысле вручную?
я думал, что там пользователь в джумле вообще не создаётся, разве не так?
Легальные шаблоны и дёшево!  + скидки до 50% для шаблонов клуба Joomlart, RocketTheme, Yootheme и Gavick.

при интересе пишите в личку или на мыло: "p" точка "d" собака gmx.de
*

smart

  • Администратор
  • 6478
  • 1318 / 15
  • Хочешь сделать хорошо — сделай!
я думал, что там пользователь в Joomla вообще не создаётся, разве не так?
А ты посмотри код плагина System - JA Rpxnow, там все сразу видно.
*

_ib_

  • Давно я тут
  • 673
  • 100 / 8
да, просмотрел, но думаю, что не стоит так делать. Т.к. зачем захломлять базу данных этими данными?  Думаю, что стоит спрашивать пользователя, мол желаете ли Вы чтобы Ваши данные (емайл, имя...) были сохранены у нас в базе, например для рассылки емайлов (может кто из сайтоводов желает рассылку емайлов делать). Если нет, то принять комментарий и сохранить данные клинета на сессию и не более.
Легальные шаблоны и дёшево!  + скидки до 50% для шаблонов клуба Joomlart, RocketTheme, Yootheme и Gavick.

при интересе пишите в личку или на мыло: "p" точка "d" собака gmx.de
*

smart

  • Администратор
  • 6478
  • 1318 / 15
  • Хочешь сделать хорошо — сделай!
Если нет, то принять комментарий и сохранить данные клинета на сессию и не более.
но для комментариев он останется гостем, со всеми вытекающими последствиями (ограничения прав, отсутствие возможности редактировать свои комментарии и т.д.). Разве что, в таблицу комментариев вводить помимо идентификатора пользователя еще какое-то поле, для внешних посетителей... Я подумаю на досуге.
*

_ib_

  • Давно я тут
  • 673
  • 100 / 8
но для комментариев он останется гостем,

ну и пусть, если только пользователь залогинился через внешние службы, только тогда смотреть имеет ли он записи или нет.

зы: цАйтнот
Легальные шаблоны и дёшево!  + скидки до 50% для шаблонов клуба Joomlart, RocketTheme, Yootheme и Gavick.

при интересе пишите в личку или на мыло: "p" точка "d" собака gmx.de
*

smart

  • Администратор
  • 6478
  • 1318 / 15
  • Хочешь сделать хорошо — сделай!
зы: цАйтнот
возможно в немецком так и есть, а тут все-таки цейтнот
*

ZHart

  • Захожу иногда
  • 324
  • 53 / 2
Очень актуальная тема, сейчас подобную авторизацию используют очень многие прогрессивные сайты.
Пользователям действительно очень удобно авторизовываться через уже имеющийся на популярном сервисе аккаунт.
Я сам мысленно говорю создателям сайта большое спасибо, когда вижу возможность авторизации через twitter.
Сделать бы что-то подобное — я бы у себя на большинстве сайтов вообще отрубил регистрацию пользователей (заодно избавился бы от спам-ботов).
*

redeye

  • Захожу иногда
  • 61
  • 4 / 0
Очень актуальная тема..
Мы сейчас пытаемся решить этот вопрос, так что присоединяйся http://joomlaforum.ru/index.php/topic,134053.0.html
*

gorbi

  • Захожу иногда
  • 160
  • 2 / 1
+1, очень актуально тви, вконтакте и фейс. С учётом последних движений рулить будет openID фейсовский. Они собираются сделать это для мобильных платформ. Поскольку у них под 600 лимонов пользователей, у них очень высокие шансы на глобализацию именно их учётных записей.
*

smart

  • Администратор
  • 6478
  • 1318 / 15
  • Хочешь сделать хорошо — сделай!
Пользователям действительно очень удобно авторизовываться через уже имеющийся на популярном сервисе аккаунт.
Ну никаких проблем авторизоваться в Joomla используя OpenId нет, и после такой авторизации пользователь становится авторизованным и может без проблем комментировать. Да, возможности авторизации прямо с формы добавления комментариев пока нет, но это временно, я уже неоднократно об этом думал, и уже есть идеи, каким образом это реализовать с минимальными трудозатратами.
*

gorbi

  • Захожу иногда
  • 160
  • 2 / 1
Спасибо, будем ждать. Дискусы пусть пока отдыхают )))
*

DimNsk

  • Осваиваюсь на форуме
  • 48
  • 3 / 0
Ага ждем.
*

redeye

  • Захожу иногда
  • 61
  • 4 / 0
На днях прикрутил на сайте комментарии Facebook, где так же есть возможность оставлять и анонимные комментарии, не имея аккаунта fb. В целом доволен - есть администрирование, причем и с фронта тоже, и возможность назначать админов и модераторов. JComments отключил пока тестим, но хочу показывать людям старые комментарии от JComments.. Есть ли возможность "включить" JComments без формы комментариев (т.е. только показ самих уже оставленных комментариев)?
*

HYBRID

  • Захожу иногда
  • 228
  • 47 / 0
  • Они захватят мир
в настройках прав сними галку с возможности комментирования у всех групп пользователей
http://hybrid-lab.com - лаборатория
*

gorbi

  • Захожу иногда
  • 160
  • 2 / 1
На днях прикрутил на сайте комментарии Facebook, где так же есть возможность оставлять и анонимные комментарии, не имея аккаунта fb. В целом доволен - есть администрирование, причем и с фронта тоже, и возможность назначать админов и модераторов. JComments отключил пока тестим, но хочу показывать людям старые комментарии от JComments.. Есть ли возможность "включить" JComments без формы комментариев (т.е. только показ самих уже оставленных комментариев)?

А можно в двух словах процедуру прикрутки?
*

redeye

  • Захожу иногда
  • 61
  • 4 / 0
в настройках прав сними галку с возможности комментирования у всех групп пользователей
спс, но криво отображается.. выключил
А можно в двух словах процедуру прикрутки?
..
http://extensions.joomla.org/extensions/social-web/facebook-integration/13391?qh=YToxOntpOjA7czo0OiJmYmNhIjt9
инструкции, картинки - все понятно
*

MuxaS

  • Захожу иногда
  • 78
  • 3 / 0
Есть вот готовый модуль, правда, за 6 баксов и на rpxnow.com нужна регистрация, а там бесплатно только аккаунты на 2500 юзеров (((((
extensions.joomla.org/extensions/access-a-security/authentication-cloud-based/12704?qh=YToxOntpOjA7czoxMToibGl2ZWpvdXJuYWwiO30%3D
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Поддержка akismet была бы кстати в JComments

Автор Александр Кардаш

Ответов: 16
Просмотров: 6234
Последний ответ 03.10.2022, 11:03:05
от wishlight
Как вывести Jcomments в теле статьи?

Автор marina9777

Ответов: 1
Просмотров: 3668
Последний ответ 09.04.2022, 13:20:07
от Helios
Управление подпиской на уведомления о новых комментариях в JComments

Автор smart

Ответов: 66
Просмотров: 51140
Последний ответ 24.09.2021, 16:21:37
от Vlad1
Добавить систему рейтинга в JComments

Автор webtrack

Ответов: 59
Просмотров: 61372
Последний ответ 17.05.2021, 11:21:08
от McCafferty
Можно ли reCAPTCH для JComments сделать с отложенной загрузкой?

Автор ncknck

Ответов: 12
Просмотров: 4353
Последний ответ 04.11.2020, 20:50:42
от ProtectYourSite