Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 14 Ответов
  • 1809 Просмотров
*

AlekVolsk

  • Гуру
  • 6913
  • 416 / 4
Многие CMS имеют возможность установки с удаленного репозитория: вы скачиваете с оф.сайта только index.php (или setup.php), заливаете его в корень сайта, запускаете его и скрипт самостоятельно заливает архив с дистрибутивом движка на сайт, распаковывает его и запускает инсталлятор движка. Имеется ли нечто подобное у J?
*

AlekVolsk

  • Гуру
  • 6913
  • 416 / 4
Однако ж ))
Мне тут просто заявили о том, что J неудобна, ее даже ставить неудобно - нет у нее такой фишки ))
Сам поржал, но вопросом задался и вам задал, а вдруг?
*

Fedor Vlasenko

  • Живу я здесь
  • 3845
  • 733 / 7
  • https://fedor-vlasenko.web.app
Цитировать
Мне тут просто заявили о том, что J неудобна
Кто такое сказал. Это вторая CMS по рейтингу (http://track.ruward.ru/cms). Что значит неудобная.
Нет других CMS под которых написано столько расширений как под Joomla
Joomla рулит  ^-^
*

AlekVolsk

  • Гуру
  • 6913
  • 416 / 4
Так я не спорю! Но есть некоторые личности, работающие в сфере ай-ти, и даже являющиеся спецами в некоторых областях по железу, но при этом полные нули в веб, где-то чего-то нахватались - и пальцы веером строят (с кем работать приходится! мрак!)...
*

b2z

  • Глобальный модератор
  • 7288
  • 778 / 0
  • Разраблю понемногу
Хмм, мне кажется что такой инсталлятор можно и самому сделать - многие хостиги же предлагают что-то подобное. Только на вопросы инсталлятора движка придется вручную отвечать =)
*

AlekVolsk

  • Гуру
  • 6913
  • 416 / 4
Имеется ввиду не сам инсталлятор, а скрипт, заливающий дистрибутив J на хост, распаковывающий его там и запускающий инсталлятор J из распакованного дистрибутива.
Понял, что такая штука до сих пор полезна даже на крупных хостингах типа masterhost, где распаковка архива производится в putty командами линуса, - весьма проблематично даже для продвинутых, что уж говорить о новичках.

Основная проблема в том, что в репозитории J на joomlacode.org нет постоянной ссылки на последний дистрибутив со всеми последними патчами, что-то вроде
http://joomlacode.org/gf/download/frsrelease/J3.x-lasted.zip
http://joomlacode.org/gf/download/frsrelease/J2.5-lasted.zip
http://joomlacode.org/gf/download/frsrelease/J1.5-lasted.zip
Скрипт при этом можно сделать универсальным, с выбором нужной версии J: 1.5, 2.5, 3.x ...
« Последнее редактирование: 21.07.2014, 10:15:34 от AlekVolsk »
*

b2z

  • Глобальный модератор
  • 7288
  • 778 / 0
  • Разраблю понемногу
Имеется ввиду не сам инсталлятор, а скрипт, заливающий дистрибутив J на хост, распаковывающий его там и запускающий инсталлятор J из распакованного дистрибутива.
Ну так я про это и говорю. PHP с этим всем легко может справиться:
http://stackoverflow.com/questions/4504212/need-php-script-to-download-a-file-on-a-remote-server-and-save-locally
http://stackoverflow.com/questions/8889025/unzip-a-file-with-php
*

AlekVolsk

  • Гуру
  • 6913
  • 416 / 4
Эммм, я обновил  свой пред.пост, пока Вы на него отвечали.
Я предлагаю обратится к разработчикам с соответствующим предложением о создании необходимых ссылок в репозитории.
*

b2z

  • Глобальный модератор
  • 7288
  • 778 / 0
  • Разраблю понемногу
Эммм, я обновил  свой пред.пост, пока Вы на него отвечали.
Я предлагаю обратится к разработчикам с соответствующим предложением о создании необходимых ссылок в репозитории.
https://groups.google.com/forum/?fromgroups=&hl=en#!topic/joomla-dev-cms/EZccO6KuypI
*

AlekVolsk

  • Гуру
  • 6913
  • 416 / 4
Спасибо ))
Будем ждать результата
*

AlekVolsk

  • Гуру
  • 6913
  • 416 / 4
В общем, если я понял правильно, joomlacode скоро уйдет в историю (в контексте J), появится замена ему, где и планируется реализация возможности темы топика. Я правильно понял (с английским плохо, хотя автоперевод Google еще хуже =))?

https://github.com/joomla/joomla-cms/archive/master.zip - что это (подробно, если можно)?
*

b2z

  • Глобальный модератор
  • 7288
  • 778 / 0
  • Разраблю понемногу


В общем, если я понял правильно, joomlacode скоро уйдет в историю (в контексте J), появится замена ему, где и планируется реализация возможности темы топика. Я правильно понял (с английским плохо, хотя автоперевод Google еще хуже =))?
Ну что-то типа того. Так как планируется уход от JoomlaCode, нужно будет придумать, что делать с файлами. В рамках этого планируется сделать такую ссылку.

https://github.com/joomla/joomla-cms/archive/master.zip - это просто архив всего репозитория разработки Joomla CMS. Его конечно можно взять, но там много лишних файлов, которые в дистрибутив не должны попадать. Например: .gitignore, .travis.yml и т.д.
*

AlekVolsk

  • Гуру
  • 6913
  • 416 / 4
Не думаю, что эти файлы могут повлиять на работу кмс. Если понял правильно - это от среды разработки следы. Пусть висят, при первичной настройке после установки (все равно лезть на ftp и удалять скрипт) можно будет удалить, как и папки bin и build, главное - чтобы внутри по папкам мусора не было. Архив качнул, изучу и сравню на предмет разницы с оф.дистрибутивом.
*

b2z

  • Глобальный модератор
  • 7288
  • 778 / 0
  • Разраблю понемногу
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Установка скрипта

Автор alekckim

Ответов: 2
Просмотров: 4864
Последний ответ 27.08.2021, 16:57:37
от alekckim
Нужна помощь ( Joomla установка готового шаблона )

Автор ShadowChaser

Ответов: 5
Просмотров: 1353
Последний ответ 25.07.2021, 12:03:20
от ShopES
"Установка из JED" не работает

Автор svarg

Ответов: 6
Просмотров: 2906
Последний ответ 24.03.2021, 19:07:48
от OZlaim1
Установка Joomla 3.9.23 выдает уведомление jinvalid_token_notice

Автор gir3000

Ответов: 12
Просмотров: 2772
Последний ответ 20.12.2020, 18:27:44
от gartes
Установка official pixel facebook Как?

Автор Pavel614

Ответов: 30
Просмотров: 4342
Последний ответ 25.11.2020, 23:56:10
от tigra-uki