Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 25 Ответов
  • 3586 Просмотров
*

mister_boy

  • Захожу иногда
  • 179
  • 2 / 0
Добрый день!

Использую JoomShopping 4 с опцией "Опциональная регистрация во время оформления" - http://prntscr.com/a40im5
Так как на емайл подтверждать не надо очень хочется чтобы после нажатия кнопки "Зарегистрироваться" посетитель сразу входил под своей учеткой, а не вводил свои логин и пароль.

Как сделать?
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Цитировать
Использую JoomShopping 4 с опцией "Опциональная регистрация во время оформления"
хорошая опция. жалко что в базе ЖШ она не доступна, и далеко не все поймут, о чем вы :)
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
:) это от 1 степа. к хорошему привыкаешь быстро ;)

а еще подход автовхода не правильный.
т.е. чтобы входил не глядя на то какие данные ввел, даже левые ?
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
та да, задумка то понятна... но вопросов больше чем ответов.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

mister_boy

  • Захожу иногда
  • 179
  • 2 / 0
Мучители!  ;D Судя по ответам понял что нету такого. Очень жаль.
Придется писать самим значит плагин под это дело. Так как покупателя гонять туды, сюды и писать мануалы дело не благодарное.
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
та неблагодарное, да... но продумать бы вопросы безопасности полностью...
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

mister_boy

  • Захожу иногда
  • 179
  • 2 / 0
придется видимо продумывать. на что стоит обратить внимание?

а то, кроме входа после регистрации задумываюсь на счет плагина, который будет присылать письмо после покупки (спустя недельку) и предлагать оценить товар. Если при этой просьбе заставлять покупателя вспоминать логины и пароли, то мы явно получим 1-2 отзыва за полгода, а если будем генерить ссылку по которой будет происходить вход под логином и паролем текущего пользователя и отправив его прямо в товар, то это нормально.
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
напоминалка об отзывах уже есть.
но автовход опасно как по мне...
многие пользуются сохранениями паролей.
ну или сделайте авторизацию через социальные сети...
тыцнут и зайдут.
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
https://www.webdesigner-profi.de/joomla-webdesign/shop/plugins/registration-and-auto-login.html?lang=en
Виктор все хотел спросить, что будет если я введу левый мейл, я регнусь и войду ?
без верификации? просто так ?
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

mister_boy

  • Захожу иногда
  • 179
  • 2 / 0
https://www.webdesigner-profi.de/joomla-webdesign/shop/plugins/registration-and-auto-login.html?lang=en

Большое спасибо за наводку. Пока я тут спрашивал программист уже написал для меня плагин ;))))
Протестировал указанный - работает, но есть проблема в моем случаем при "Опционной регистрации" из Корзины Невигена.
Если стоит редирект, то после нажатия Отправить заказ происходит редирект в ЛК вместо отправки заказа. Тоесть надо допиливать чтобы отработала страница "Спасибо за покупку", а далее уже кинуло в ЛК. Или же второй вариант не делала редирект если идет регистрация из Корзины.
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
уберите редирект :)
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

mister_boy

  • Захожу иногда
  • 179
  • 2 / 0
Виктор все хотел спросить, что будет если я введу левый мейл, я регнусь и войду ?
без верификации? просто так ?

Если ИМ придерживается стратегии не нагружать пользователя регистрацией, то ясное дело что указан левый емайл нету проверки и создается учетка с левым емайлом и вы войдете в нее. Не проблема НОРМАЛЬНЫХ посетителей думать за администраторов о таких проблемах как боты или левый спам. Сейчас все бьются за то, чтобы именно реальные посетители отдали свой емайл, так как все уже не особо хотят их отдавать из за кучи левого спама.
*

mister_boy

  • Захожу иногда
  • 179
  • 2 / 0
уберите редирект :)

Убрал, тогда происходит отправка в 2 этапа.
1 раз нажимаешь Отправить заказ - остаешься на той же странице и отрабатывает Регистрация
2 раз нажимаешь Отправить заказ - отправляется заказ.

мне так не подходит, как минимум потому что заказ для меня важнее регистрации.
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
ну тогда надо доделывать автологин.
а вообще там есть регистрация в конце на финише, что еще более не напряжет и будет логичным для не срыва заказа


а по не нагружающей регистрации и логину решение
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

mister_boy

  • Захожу иногда
  • 179
  • 2 / 0
напоминалка об отзывах уже есть.
но автовход опасно как по мне...
многие пользуются сохранениями паролей.
ну или сделайте авторизацию через социальные сети...
тыцнут и зайдут.


Невиген. У меня много уже всякого куплено у тебя ;)
На этот плагин я смотрел, да описан он как то скромно. Даже без фоток.
Как происходит оставление отзыва? Опиши пожалуйста..

Вот покупатель совершил заказ. Дальше что?
Если ли шаблон письма который можно создать для отправки?
Если ли в шаблоне фото товара? (чтобы покупатель сразу понял о чем речь)
Что происходит  если заказ был без регистрации?
Как организована отписка от таких писем? (ведь по закону письма должны содержать возможность отписки от рассылки)
.... итд

UPD: Сорри все время прокрутку у тебя на сайте не замечаю. Прочитал про плагин подробнее. Но фоток все же не хватает!
« Последнее редактирование: 16.02.2016, 23:43:18 от mister_boy »
*

mister_boy

  • Захожу иногда
  • 179
  • 2 / 0
ну тогда надо доделывать автологин.
а вообще там есть регистрация в конце на финише, что еще более не напряжет и будет логичным для не срыва заказа


а по не нагружающей регистрации и логину решение


Это решение передает емайл тех кто зарегистрировался через VK к примеру?
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
Невиген. У меня много уже всякого куплено у тебя ;)
На этот плагин я смотрел, да описан он как то скромно. Даже без фоток.
Как происходит оставление отзыва? Опиши пожалуйста..

Вот покупатель совершил заказ. Дальше что?
Если ли шаблон письма который можно создать для отправки?
Если ли в шаблоне фото товара? (чтобы покупатель сразу понял о чем речь)
Что происходит  если заказ был без регистрации?
Как организована отписка от таких писем? (ведь по закону письма должны содержать возможность отписки от рассылки)
.... итд
ну логичнее это задать тогда в теме аддона. это ведь не тема обсуждения коммерческих расширений.

фоток добавим. каких лучше для понимания ? просто для нас то все ясно как день :)

Это решение передает емайл тех кто зарегистрировался через VK к примеру?
а это лучше спросить у авторов наверное ;) я не знаю.. твитер точно не передает знаю...
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

mister_boy

  • Захожу иногда
  • 179
  • 2 / 0
ну логичнее это задать тогда в теме аддона. это ведь не тема обсуждения коммерческих расширений.

фоток добавим. каких лучше для понимания ? просто для нас то все ясно как день :)
а это лучше спросить у авторов наверное ;) я не знаю.. твитер точно не передает знаю...

почему у себя на сайте не добавил такую регистрацию?
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
:) нет потребности
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

mister_boy

  • Захожу иногда
  • 179
  • 2 / 0
ну логичнее это задать тогда в теме аддона. это ведь не тема обсуждения коммерческих расширений.

фоток добавим. каких лучше для понимания ? просто для нас то все ясно как день :)

добавьте настройки аддона + шаблон письма клиента - хотя бы это для понимания.
задумался уже о покупке ))) потому как в плане стоит такое решение. по функционалу вижу что многое что мне нужно есть
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
а чего нет?

P.S. лучше все таки в теме :)
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

victorantoniak

  • Moderator
  • 1579
  • 185 / 2
  • JoomShopping Team
Виктор все хотел спросить, что будет если я введу левый мейл, я регнусь и войду ?
без верификации? просто так ?
Если вы зарегистроровались- то и ввойдете.
*

nevigen

  • Moderator
  • 10451
  • 863 / 25
  • http://n*****n.com
т.е. наследуется настройка верификация от Joomla. понятно.
по сути если стоит верификация админом или по почте, то входа не произойдет.
Профессиональные / Бесплатные решения для JoomShopping
Не лечи бесплатно, ибо тот, кто лечится бесплатно, рано или поздно перестает ценить свое здоровье,
а тот, кто лечит бесплатно, рано или поздно перестает ценить результаты своего труда/ (с) Гиппократ?
Не ищите ответов, ищите решение !
*

victorantoniak

  • Moderator
  • 1579
  • 185 / 2
  • JoomShopping Team
Аддон работает только если регистрация без подтверждения
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
ааа, понятно. а я только хотел спросить, если например в настройках подтверждение через ссылку в письме, то автологин будет сразу после подтверждения (перехода по ссылке)? теперь понятно.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Получить данные пользователя из сессии или...

Автор Dewis

Ответов: 5
Просмотров: 1670
Последний ответ 27.10.2023, 02:16:39
от Dewis
Nevigen: Переадресация регистрации и авторизации на JoomShopping

Автор Satool

Ответов: 5
Просмотров: 1340
Последний ответ 19.07.2023, 14:21:48
от nevigen
JoomShopping умер после обновления

Автор Alex_gs

Ответов: 3
Просмотров: 1289
Последний ответ 08.05.2023, 15:02:11
от Akeksandr
Скидка без регистрации

Автор Simply

Ответов: 5
Просмотров: 1147
Последний ответ 04.04.2023, 23:52:47
от Simply
После обновления JoomShopping до в. 4.18.8 не меняется превью товара при нажатии

Автор hlitov

Ответов: 3
Просмотров: 780
Последний ответ 18.08.2022, 12:08:22
от kit2m2