Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 12 Ответов
  • 1379 Просмотров
*

beauty master

  • Новичок
  • 5
  • 0 / 0
Не защищенный сайт
« : 05.03.2018, 11:47:04 »
Появилась информация, что сайт не защищен.
с заказом клиенту приходит сообщение: "Мы не можем проверить подлинность отправителя. Рекомендуем вам быть внимательнее при совершении действий, указанных в письме."
Раньше этого не было. Как можно исправить?

Пишет базы данных устарели. Как можно исправить? Где?

Спасибо за помощь!)
*

khan-alex

  • Давно я тут
  • 649
  • 30 / 1
Re: Не защищенный сайт
« Ответ #1 : 05.03.2018, 12:01:01 »
Появилась информация, что сайт не защищен.
с заказом клиенту приходит сообщение: "Мы не можем проверить подлинность отправителя. Рекомендуем вам быть внимательнее при совершении действий, указанных в письме."
Раньше этого не было. Как можно исправить?

Пишет базы данных устарели. Как можно исправить? Где?

Спасибо за помощь!)
Что за магазин? Сайт? Скорее всего не подключен ssl - сертификат. Базы: Расширения -- менеджер расширений -- база данных -- исправить.
*

beauty master

  • Новичок
  • 5
  • 0 / 0
Re: Не защищенный сайт
« Ответ #2 : 05.03.2018, 12:51:37 »
Что за магазин? Сайт? Скорее всего не подключен ssl - сертификат. Базы: Расширения -- менеджер расширений -- база данных -- исправить.

Да, про сертификаты видимо что-то новое. Не знаю.

а ошибку как раз и  выдает в менеджере расширений. Не исправляет при нажатии кнопки "исправить".
*

khan-alex

  • Давно я тут
  • 649
  • 30 / 1
Re: Не защищенный сайт
« Ответ #3 : 05.03.2018, 13:00:23 »
Да, про сертификаты видимо что-то новое. Не знаю.

а ошибку как раз и  выдает в менеджере расширений. Не исправляет при нажатии кнопки "исправить".
А обновления компонентов и Joomla актуальны?
*

beauty master

  • Новичок
  • 5
  • 0 / 0
Re: Не защищенный сайт
« Ответ #4 : 05.03.2018, 13:31:47 »
А обновления компонентов и Joomla актуальны?

да, версия обновлений загружена и актуальна, последняя версия.
*

khan-alex

  • Давно я тут
  • 649
  • 30 / 1
Re: Не защищенный сайт
« Ответ #5 : 05.03.2018, 15:48:19 »
Да, про сертификаты видимо что-то новое. Не знаю.

Да уж не новое:
Цитировать
С января 2017 года Google Chrome начнет помечать работающие на http-протоколе сайты, которые сохраняют пароли и данные о кредитных картах пользователей, как «небезопасные»
*

khan-alex

  • Давно я тут
  • 649
  • 30 / 1
Re: Не защищенный сайт
« Ответ #6 : 05.03.2018, 16:50:23 »
да, версия обновлений загружена и актуальна, последняя версия.
Сайт-то покажите, а то так Вам никто ничего не скажет.
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Re: Не защищенный сайт
« Ответ #7 : 05.03.2018, 16:51:15 »
несоответствие адреса отправителя и серверов отправки, настраивайте правильно отправку почты.
*

beliyadm

  • Легенда
  • 9758
  • 1665 / 66
  • Севастополь, Россия
Re: Не защищенный сайт
« Ответ #8 : 05.03.2018, 18:04:19 »
Скорей всего письма отправляете через php mail и такого адреса отправителя физически не создано.
Чтобы не было подобных сообщений и письма не падали в спам - создавайте для отправителя реальный адрес и отправляйте через SMTP
Все истины, которые я хочу вам изложить, — бесстыдная ложь. Сделать всё хорошо
TLG: @Beliyadm
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Не защищенный сайт
« Ответ #9 : 05.03.2018, 19:00:15 »
Для некоторых email провайдеров (Yandex) нужно еще защиту SMTP использовать - SSL (TLS). Иначе в веб почте Yandex будет значок - желтый перечеркнутый замок у письма, с tipом - возможно ненадежный отправитель. Некоторые провайдеры могут такие сообщения также и высылать, как провайдеры клиентов ТС (наверно это Google).
*

beauty master

  • Новичок
  • 5
  • 0 / 0
Re: Не защищенный сайт
« Ответ #10 : 06.03.2018, 09:15:56 »
сайт http://www.marinapopovich.ru
раньше все заказы приходили и все было в порядке. Не было такого сообщения об угрозах.
Почту не меняли по приемке заказов.
Началось все буквально неделю назад. И сертификатов не требовалось.
*

Театрал

  • Захожу иногда
  • 232
  • 7 / 0
Re: Не защищенный сайт
« Ответ #11 : 06.03.2018, 11:01:19 »
Это сообщение не об угрозе, а о том, что сервис не может проверить подлинность отправителя... Т.е. используя для отправки почты функцию mail(), в качестве отправителя можно указать вообще любой email адрес, даже каких-нить гос. структур или банков... Раньше это прокатывало и кто-то этим успешно пользовался.

Вот у mail.ru: https://help.mail.ru/mail-help/letters/questions#authenticity, об этом так и написано:
Цитировать
электронное письмо может быть отправлено с любого адреса электронной почты. Но сейчас отправитель письма может авторизовать почтовый сервер отправлять письма от имени домена ... с помощью протоколов SPF и DKIM и опубликовать политику DMARC
, почитайте там подробнее.

В общем, тут дело не в сайте. Почему раньше такого у вас не было, знает только mail.ru (или что там?).
Вам ведь уже посоветовали:
Чтобы не было подобных сообщений и письма не падали в спам - создавайте для отправителя реальный адрес и отправляйте через SMTP
Это должно помочь.
*

beauty master

  • Новичок
  • 5
  • 0 / 0
Re: Не защищенный сайт
« Ответ #12 : 06.03.2018, 14:55:32 »
Это сообщение не об угрозе, а о том, что сервис не может проверить подлинность отправителя... Т.е. используя для отправки почты функцию mail(), в качестве отправителя можно указать вообще любой email адрес, даже каких-нить гос. структур или банков... Раньше это прокатывало и кто-то этим успешно пользовался.

Вот у mail.ru: https://help.mail.ru/mail-help/letters/questions#authenticity, об этом так и написано:, почитайте там подробнее.

В общем, тут дело не в сайте. Почему раньше такого у вас не было, знает только mail.ru (или что там?).
Вам ведь уже посоветовали:Это должно помочь.

Большое спасибо, будем пробовать исправить подобным образом
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Восстановить сайт

Автор 1c-zhit

Ответов: 1
Просмотров: 2597
Последний ответ 07.08.2024, 21:00:57
от Vastriet
Не грузится страница админки, после смены хостинга. Но сам сайт работает

Автор Janitor

Ответов: 2
Просмотров: 1721
Последний ответ 02.07.2023, 10:37:01
от Janitor
Сайт работает на PHP 7.2 /Joomla 3.9 ---- Akeeba Backup 8.1.10 не запускается

Автор Validator

Ответов: 9
Просмотров: 2274
Последний ответ 21.09.2022, 19:09:17
от Validator
Обновление с 3.10.4 на 3.10.5 сайт умер насовсем

Автор Шмайсер

Ответов: 8
Просмотров: 1656
Последний ответ 15.08.2022, 11:14:26
от Шмайсер
Не могу зайти в установленный сайт и панель управления

Автор ragnar40

Ответов: 17
Просмотров: 2025
Последний ответ 24.05.2022, 14:22:04
от marksetter