Новости Joomla

👩‍💻 SW JProjects v.2.6.1 - компонент каталога расширений для веб-приложений.

👩‍💻 SW JProjects v.2.6.1 - компонент каталога расширений для веб-приложений.

Компонент позволяет сделать свой мини-Joomla Extensions Directory - каталог расширений для CMS (не только для Joomla) или файлов. Есть возможность скачивания по лицензионным ключам создания кастомных схем данных для сервера обновлений.

👩‍💻 v.2.6.1. Что нового?
- Правки наследования схем серверов обновлений. Улучшена логика наследования схем серверов обновлений для проектов компонент - категория - проект.
- Не стабильные релизы в сервере обновлений. Теперь в данные сервера обновлений попадают все версии (alpha, beta и т.д.), а не только stable.
- Косметические изменения. В шаблоне по умолчанию сделаны замены некоторых CSS-классов, уточнено присвоение атрибутов loading=lazy и fetchpriority.
- Рефакторинг и правки кода. Текущее обновление кодовой базы.
- Исправление ошибок.

👩‍💻 Больше спасибо за помощь в тестировании участникам нашего сообщества Александру Новикову (@pro_portal) и Александру Судьбинову (@alexrevo).

- Страница расширения
- GitHub расширения
- Joomla Extensions Directory

@joomlafeed

Событие Pizza, Bugs & Fun - 29-30 января 2026 года.

Событие Pizza, Bugs & Fun  - 29-30  января 2026 года.

Уже несколько лет в мире Joomla проводятся мероприятия "Pizza, Bugs & Fun" (#PBF), где каждый может посвятить несколько часов своего мозгового времени тому, чтобы наша любимая CMS стала ближе к идеалу.

Ссылки на видео и статьи из этого поста рассказывает об организационных вопросах, которые пригодятся для участия в PBF, а так же что и как делать.

В рамках события PBF все желающие могут собираться в общий онлайн чат, обсудить вопросы Joomla и приложить к их разрешению свою руку. Самый классный вариант, когда эта встреча происходит оффлайн: тогда организовывается пицца, напитки по вкусу и несколько часов совместного творчества.

Каждый помогает тем, что он умеет:

  • кто-то пишет недостающую документацию,
  • кто-то пишет код,
  • кто-то тестирует как исправлены ошибки или сделан новый функционал.

На сайте события есть карта, можно "захостить" свою локацию. Практически все движки в мире развиваются за счёт спонсирующих их компаний. Joomla одна из немногих, где развитие идёт только усилиями международного сообщества энтузиастов.

https://www.youtube.com/watch?v=a-FuVKXg_Uw 

На момент написания данного поста в репозитории Joomla 810 открытых Issue (как правило это баги) и 236 Pull request (PR, исправление багов и новый функционал). Все PR обязательно тестируются минимум двумя участниками сообщества, дабы в конечный код движка не проскочила ошибка.

Если каждый из участников только нашего сообщества сделает даже одно тестирование, то, боюсь, PR и Issue на всех не хватит 😀 И ничего не останется нашим коллегам из международных Joomla-чатов.

0 Пользователей и 1 Гость просматривают эту тему.
  • 58 Ответов
  • 10293 Просмотров
*

master-smeta

  • Захожу иногда
  • 298
  • 10 / 0
Здравствуйте. Только что начал получать сигналы со своих сайтов о том, что изменены файлы:
./libraries/vendor/phpmailer/phpmailer
./libraries/vendor/phpmailer/phpmailer/class.phpmailer.php

Я на сайте ничего не делал. Система обновлена до 3.6.5
Сигналы поступили с разных сайтов на разных аккаунтах (хотя хостинг один).
Полез в логи, там ничего подозрительного не нашел. Пробовал сравнить /libraries/vendor/phpmailer/phpmailer/class.phpmailer.php с оригиналом из дистрибутива, но и тут никаких подозрительных вещей не заметил
Что делать, где смотреть, куда звонить...?
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #2 : 27.12.2016, 20:18:30 »
что такое "никаких подозрительных вещей не заметил"? расхождения есть или нет? и да, уточните у хостера, может он в связи с обнаружением уязвимости в phpmailer таким образом заботится о клиентах? если так - то спасибо конечно, но это имхо не очень нормально :)
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

al707

  • Осваиваюсь на форуме
  • 42
  • 2 / 0
  • Тамиров Александр
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #3 : 27.12.2016, 20:23:10 »
Т. е. вы мониторите сами изменения, например при помощи Tripwire ? А раньше подобного не происходило?
Конечно, в первую очередь нужно узнавать у хостера. Если у вас шеред-хостинг 90% это его работа.
*

master-smeta

  • Захожу иногда
  • 298
  • 10 / 0
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #4 : 27.12.2016, 20:25:39 »
Да, КРОН каждый час запускает скриптик, которых мониторит изменения в файлах и бьет тревогу на почту. если находит изменения.
Раньше само ничего не "менялось", либо я что-то обновлял, либо взламывали и что-то меняли...

Написал хостеру, посмотрим, что ответят
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #5 : 27.12.2016, 20:26:40 »
у техподдержки хостинга спросите, может они подсуетились
соббсно
*

Филипп Сорокин

  • Завсегдатай
  • 1918
  • 160 / 4
  • разработчик.москва
*

al707

  • Осваиваюсь на форуме
  • 42
  • 2 / 0
  • Тамиров Александр
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #7 : 27.12.2016, 20:48:49 »
Добрый шелл :)
Человек вроде сравнивал файлы, шелл бы он скорее всего увидел, модифицирован 1 файл, да теоретически не шел, но хитрую дырочку могли сделать, чтобы через неё класть шелл, а потом удалять его после работы. Но это же лазейка закроется при первом же патчинге, поэтому такой вариант практически отпадает.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #8 : 27.12.2016, 21:01:05 »
Человек вроде сравнивал файлы, шелл бы он скорее всего увидел, модифицирован 1 файл, да теоретически не шел, но хитрую дырочку могли сделать, чтобы через неё класть шелл, а потом удалять его после работы. Но это же лазейка закроется при первом же патчинге, поэтому такой вариант практически отпадает.
Через последнюю уязвимость в phpmailer  доступ получают ко всему серверу, а то что файлы подменили и потом вернули, так это нормальная практика при взломах.
*

al707

  • Осваиваюсь на форуме
  • 42
  • 2 / 0
  • Тамиров Александр
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #9 : 27.12.2016, 21:05:33 »
Через последнюю уязвимость в phpmailer  доступ получают ко всему серверу, а то что файлы подменили и потом вернули, так это нормальная практика при взломах.
Но хакер должен оставлять где-то бэкдоры: php, perl, в базе .. Хакер не будет полагаться на одну дырку, которую скорее всего при обновлении закроют.
*

master-smeta

  • Захожу иногда
  • 298
  • 10 / 0
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #10 : 27.12.2016, 21:13:29 »
Хостер свое участие отрицает. Сейчас должны предоставить логи доступа, буду изучать...

Может быть есть у кого-нибудь возможность посмотреть на своих сайтах, когда в последний раз файл /libraries/vendor/phpmailer/phpmailer/class.phpmailer.php изменялся? Возможно это новая уязвимость...
У меня хостинг timeweb, если что. Файл был изменен на всех сайтах, на 3х разных аккаунтах
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #11 : 27.12.2016, 21:17:00 »
Пробовал сравнить /libraries/vendor/phpmailer/phpmailer/class.phpmailer.php с оригиналом из дистрибутива, но и тут никаких подозрительных вещей не заметил
Что делать, где смотреть, куда звонить...?
Ох уж эти гуманитарии.
Он совпадает или нет? Если да, то с какой версией?
*

master-smeta

  • Захожу иногда
  • 298
  • 10 / 0
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #12 : 27.12.2016, 21:25:07 »
Ох уж эти гуманитарии.
Он совпадает или нет? Если да, то с какой версией?
Взял файл из дистрибутива J3.6.5 и сравнивал с ним. Разницы нет.
Меня смущает первая строка от "моего робота": ./libraries/vendor/phpmailer/phpmailer. Обычно это означает, что был удален файл из указанной папки. Т.е. можно предположить, что кто-то что-то туда залил, с помощью этого "чего-то" изменил файл /libraries/vendor/phpmailer/phpmailer/class.phpmailer.php ..... затем откатил изменения и удалил свое "что-то" из папки /libraries/vendor/phpmailer/phpmailer
Это лишь предположение
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #13 : 27.12.2016, 21:47:44 »
Взял файл из дистрибутива J3.6.5 и сравнивал с ним. Разницы нет.
Меня смущает первая строка от "моего робота": ./libraries/vendor/phpmailer/phpmailer. Обычно это означает, что был удален файл из указанной папки. Т.е. можно предположить, что кто-то что-то туда залил, с помощью этого "чего-то" изменил файл /libraries/vendor/phpmailer/phpmailer/class.phpmailer.php ..... затем откатил изменения и удалил свое "что-то" из папки /libraries/vendor/phpmailer/phpmailer
Это лишь предположение

Уже интереснее.
А более детальной информации нет?
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #14 : 27.12.2016, 21:49:07 »
Хостер свое участие отрицает.
И кстати, насколько уверенно он отрицает? Таймвеб говорите?
Может там правое ухо не знает про левую ногу.
*

al707

  • Осваиваюсь на форуме
  • 42
  • 2 / 0
  • Тамиров Александр
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #15 : 27.12.2016, 22:39:52 »
Автор, у вас наверняка шеред-хостинг?
Timeweb, признавайтесь! Странно, это же даже конкурентное преимущество Timeweb на данный момент, не знаю, практикуют ли другие шеред-хостинги патчинг популярных CMS.
Но для шереда это правильно, шередом процентов на 95 пользуются люди, которые почти ничего в программировании не понимают, и при взломе сразу везде пишут, что хостер виноват, уходите от него. Логика абсолютно понятна.. просто что издеваться над оставшимися 5%, кто, например, мониторит изменения файлов и врать им, что "мы ничего не делали". Это даже подло, если это правда, конечно..
« Последнее редактирование: 27.12.2016, 22:44:58 от al707 »
*

robert

  • Живу я здесь
  • 4974
  • 457 / 20
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #16 : 27.12.2016, 22:53:14 »
Автор, у вас наверняка шеред-хостинг?
Timeweb, признавайтесь! Странно, это же даже конкурентное преимущество Timeweb на данный момент, не знаю, практикуют ли другие шеред-хостинги патчинг популярных CMS.
Но для шереда это правильно, шередом процентов на 95 пользуются люди, которые почти ничего в программировании не понимают, и при взломе сразу везде пишут, что хостер виноват, уходите от него. Логика абсолютно понятна.. просто что издеваться над оставшимися 5%, кто, например, мониторит изменения файлов и врать им, что "мы ничего не делали". Это даже подло, если это правда, конечно..
Пытаюсь уловить ход ваших мыслей, пока безуспешно...:(
Не будь паразитом, сделай что-нибудь самостоятельно!
*

al707

  • Осваиваюсь на форуме
  • 42
  • 2 / 0
  • Тамиров Александр
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #17 : 28.12.2016, 00:58:05 »
Пытаюсь уловить ход ваших мыслей, пока безуспешно...:(
Я не могу однозначно утверждать, (был бы совсем ламер, утверждал бы однозначно :))
У меня, как и автора, есть несколько аккаунтов на Timeweb, и есть мониторинг изменения файлов. Месяц назад тоже произошли изменения в файлах, и тоже поддержка категорично сказала, что они ни при чём. Я так и не нашел зловредного кода, только патчинг.
Недели 1.5 назад тоже изменения происходили, и сегодня подтверждаю:
Цитировать
Может быть есть у кого-нибудь возможность посмотреть на своих сайтах, когда в последний раз файл /libraries/vendor/phpmailer/phpmailer/class.phpmailer.php изменялся?
- Да сегодня поменян файл, опять впечатление после сравнения файлов, что это просто патчинг.
Моё мнение, они тестируют какую-то программу по патчингу популярных CMS.
Только на кой черт скрывать это от пользователей! Но как оговорился выше, теоретически не исключены еще какие-то варианты.
« Последнее редактирование: 28.12.2016, 01:02:52 от al707 »
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #18 : 28.12.2016, 01:56:51 »
В топике не хватает представителей timeweb
Позвал их в твиттере, но что-то молчат..
*

Missile

  • Завсегдатай
  • 1116
  • 90 / 1
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #19 : 28.12.2016, 04:26:25 »
У меня тоже Timeweb, и файл /libraries/vendor/phpmailer/phpmailer/class.phpmailer.php тоже изменён 27 декабря.
UPD: PHPMAILER BUG LEAVES MILLIONS OF WEBSITES OPEN TO ATTACK
Цитировать
A critical PHPMailer bug tied to the way websites handle email and feedback forms is leaving millions of websites hosted on popular web-publishing platforms such as WordPress, Drupal and Joomla open to attack.
Гитхаб.
« Последнее редактирование: 28.12.2016, 04:34:08 от Missile »
*

master-smeta

  • Захожу иногда
  • 298
  • 10 / 0
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #20 : 28.12.2016, 07:16:33 »
У меня тоже Timeweb, и файл /libraries/vendor/phpmailer/phpmailer/class.phpmailer.php тоже изменён 27 декабря.
UPD: PHPMAILER BUG LEAVES MILLIONS OF WEBSITES OPEN TO ATTACKГитхаб.
Ну вот теперь понятно, значит я совсем не одинок :). Что делать то будем, товарищи? Там вроде патчик для phpmailer'a вышел, пытаться его поставить, или ждать обновления Joomla 3.6.6?
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #22 : 28.12.2016, 10:47:11 »
Так..а я вчера работал с клиентским сайтом тоже на таймвебе и удивлялся, что за странные там изменения по сравнению с оригинальной версией, как будто несколько коммитов применили...
Это у всех такое?
В данном случае речь про версию 3.4.8

*

master-smeta

  • Захожу иногда
  • 298
  • 10 / 0
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #23 : 28.12.2016, 10:48:31 »
3.4.8 уязвимая же
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #24 : 28.12.2016, 10:52:20 »
3.4.8 уязвимая же
Я в курсе, как раз обновлял, смутило что она не соответсвует дистрибутиву, но это не взлом.
Особенно странно изменение картинок..
*

master-smeta

  • Захожу иногда
  • 298
  • 10 / 0
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #25 : 28.12.2016, 10:55:43 »
Я так понимаю: справа - дистрибутив, слева - сайт? Если так, то слева дата создания файлов не "создателем", а непосредственно на диске. Хотя, могу и ошибаться.
ИМХО проще контрольные суммы сравнить
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #26 : 28.12.2016, 11:00:32 »
Я так понимаю: справа - дистрибутив, слева - сайт? Если так, то слева дата создания файлов не "создателем", а непосредственно на диске. Хотя, могу и ошибаться.
ИМХО проще контрольные суммы сравнить
Да, верно.
Это сравнение именно по содержимому, а не датам, на даты тут вообще не стоит обращать внимание, так как речь про локальные копии.

Режим вывода - только отличающиеся файлы.

(Стандартная программа сравнения папок по содержимому, встроенная в наутилус, убунту)
*

al707

  • Осваиваюсь на форуме
  • 42
  • 2 / 0
  • Тамиров Александр
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #27 : 29.12.2016, 22:45:36 »
Кто-нибудь пытался прояснить ситуацию? Есть вообще хостинги, которые критические патчи сами делают?
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #28 : 29.12.2016, 22:49:23 »
Кто-нибудь пытался прояснить ситуацию? Есть вообще хостинги, которые критические патчи сами делают?
Есть лучше, проактивная защита от ютекса (в подписи), где у меня спокойно неделями\месяцами\годами крутятся сайты с уязвимостями...
*

al707

  • Осваиваюсь на форуме
  • 42
  • 2 / 0
  • Тамиров Александр
Re: Обновился phpmailer. Сам? Взломали?
« Ответ #29 : 30.12.2016, 21:59:43 »
Есть лучше, проактивная защита от ютекса (в подписи), где у меня спокойно неделями\месяцами\годами крутятся сайты с уязвимостями...
"Вечный Тариф" предлагает ИП Артём Юрьевич, это сильно )) Надо брать.
Надо ему ещё идею подсказать, видел такую услугу "цементирование сайта" )).

Ближе к теме: согласитесь, что от проактивной защиты больше проблем, чем пользы.
« Последнее редактирование: 30.12.2016, 22:31:04 от al707 »
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Взломали сайт. Как в некоторых случаях делаю я

Автор cntrl

Ответов: 0
Просмотров: 1187
Последний ответ 29.08.2020, 00:25:24
от cntrl
Реклама (взломали сайт)

Автор Emusarce

Ответов: 15
Просмотров: 2045
Последний ответ 18.01.2019, 10:41:27
от ProtectYourSite
Наверное меня взломали

Автор serg450453

Ответов: 18
Просмотров: 1600
Последний ответ 22.01.2018, 10:50:39
от ProtectYourSite
Как исправить уязвимость в Joomla 1.5.26 - libraries/phpmailer/phpmailer.php - RCE : CVE-2016-10045,?

Автор Elimelech

Ответов: 4
Просмотров: 3553
Последний ответ 03.09.2017, 16:24:17
от Sorbon
Взломали?

Автор borro

Ответов: 28
Просмотров: 1464
Последний ответ 30.08.2017, 12:59:19
от Missile