Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 8 Ответов
  • 1355 Просмотров
*

newadam

  • Захожу иногда
  • 62
  • 0 / 1
Добрый день и сразу суть дела.

Страница сайта имеет дубли адресов. Один из них следующего типа: http://site.ru/dead-smart/100-kinza-za.html
Часть адреса "dead-smart" НЕ ПОНЯТНО откуда появилась! Поиск по таблицам базы показал, что это словосочетание отсутствует. Перепробовал ВСЕ варианты поиска и месторасположения - нет такого словосочетания!

Буду благодарен за любое соображение по этому поводу.
*

ELLE

  • Глобальный модератор
  • 4505
  • 893 / 0
похоже на алиас пункта меню
SEF стандартный?
*

newadam

  • Захожу иногда
  • 62
  • 0 / 1
похоже на алиас пункта меню
SEF стандартный?

ELLE, спасибо.
SEF - очень стандартный. Allias пунктов меню на этом сайте использую чуть-чуть - и там такого варианта нет - это точно, я уже проверял.
*

ELLE

  • Глобальный модератор
  • 4505
  • 893 / 0
ну покажите сайт тогда
еще можно попробовать - в меню есть кнопка "перестроить" некоторым помогало
*

newadam

  • Захожу иногда
  • 62
  • 0 / 1
Буквальное словосочетание загадочной части, следующее: "ortopedii-i-travmatologii" и есть пункт меню "ортопедии и травматологии".
Однако, все алисы категории, материала и пункта меню имеют словосочетание department-of-orthopedics.   
*

ELLE

  • Глобальный модератор
  • 4505
  • 893 / 0
Главное это то, какой алиас у пункта меню.
По идее если сменить алиас пункта меню, то по старому адресу должен быть ответ 404 (не найдено)
*

newadam

  • Захожу иногда
  • 62
  • 0 / 1
ELLE, спасибо за участие. Ваши рассуждение - это то, без чего мне сейчас не справиться. Усталость такая же, как у
Цитировать
"раба на галерах"
.
*

newadam

  • Захожу иногда
  • 62
  • 0 / 1
Делаю акцент на том, что это паразитный (дубль) адреса страницы. Происхождение остальных частей этого дрянь-адреса мне известно, а кусок "/ortopedii-i-travmatologii/", как заколдованный - его нет в базе сайта!    
*

newadam

  • Захожу иногда
  • 62
  • 0 / 1
Тяжелый груз ответственности, за незавершенность своего поста, вынудил поделиться решением проблемы - уверен, что кому-нибудь пригодится. А ко мне ответ пришел сам собою, как и всегда.

Итак, имеем адрес страницы:

Код
site.ru/[странный кусок текста]/[алиас пункта меню на материал A]/[ID категории и алиас этой категории]/[ID материала Б и алиас пункта меню на этот материал].html

Найти место рождения странного куска текста из адреса страницы не удалось, не смотря на самые отчаянные попытки. Ну, а затем после приободряющего отклика уважаем(ой/го) ELLE спустя семь часов (;D) пришло понимание, что это и не часть адреса, а черт знает что. И действительно, после замены этой части на произвольную, адрес не замечал подвоха и по прежнему приводил на нужную страницу.

За этот фокус, спасибо хирургическим директивам из файла .htaccess, который, как мы знаем, необходим для ЧПУ. Файл .htaccess у меня девственный из дистрибутива Joomla 2.5.
Опишу его трюк:
Цитировать
"если в вашем ЧПУ имеются ID пункта меню и/или категории, материала, то можно перед первым ID добавить такое количество слэшей и текста между ними, сколько позволяют правила составления адреса (http)".

В этом случае, количество разных адресов одной страницы может соизмеряться с численностью населения Китая или в быту с китайцами.

Если где ошибся, не судите строго - "писал из лучших побуждений" ...   

     
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Вопрос по php

Автор vipex

Ответов: 3
Просмотров: 1457
Последний ответ 07.12.2017, 21:31:28
от vipex
Регистрация пользователя - простой вопрос\!

Автор marsklem

Ответов: 8
Просмотров: 1545
Последний ответ 27.11.2017, 12:03:38
от lexxbry
Вопрос по поводу создания на сайте справочника! Прошу помощи от добрых людей!)

Автор taracbulava

Ответов: 2
Просмотров: 1583
Последний ответ 18.08.2016, 12:37:14
от SeBun
Помогите новичку (простой опрос запилить на сайт, из нескольких вопросов)

Автор nexirt

Ответов: 3
Просмотров: 2202
Последний ответ 19.05.2016, 00:52:29
от darkghost
Вопрос по SIMPLE IMAGE GALLERY

Автор bronepoezd27

Ответов: 4
Просмотров: 1441
Последний ответ 05.02.2016, 10:12:32
от effrit