Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 7 Ответов
  • 1728 Просмотров
*

DImLaeda

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
При загрузке файлов появилась проблема с кириллическими именами - пропадает первое слово из названия файла. При этом файл грузится без ошибок. Если потом переименовать, то тоже  никаких проблем нет.
Если название из одного слова, то файл не грузится на сайт, выдается ошибка о некорректном расширении.

Эффект на нескольких одинаковых сайтах появился после смены PHP с 5 на 7 и после обновления Joomla до последнее (на PHP 5 долго оставался на версии 3.4 - 3.6). До этого все было нормально с русскими именами файлов.

Сейчас на сайтах:
Joomla! 3.8.11
Версия PHP 7.1.20-1+ubuntu16.04.1+deb.sury.org+1
Редактор JCE 2.6.31

Что с этим можно сделать?
*

fbr

  • Завсегдатай
  • 1689
  • 211 / 7
Re: Проблемы при загрузке файлов
« Ответ #1 : 11.09.2018, 13:43:54 »
Не грузить файлы с кириллическими именами.
Никогда. Даже когда можно.
*

DImLaeda

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
Re: Проблемы при загрузке файлов
« Ответ #2 : 12.09.2018, 05:48:27 »
Не грузить файлы с кириллическими именами.
Никогда. Даже когда можно.

А еще варианты? Или если нет, то как настроить транслит, если редактор JCE установлен (не платная версия)? Проблема, что куча пользователей не очень продвинутых, которым нужно загружать файлы-документы, которых сложно вдруг заставить переименовывать файлы, если недавно было все хорошо.
*

AlekVolsk

  • Гуру
  • 6913
  • 416 / 4
Re: Проблемы при загрузке файлов
« Ответ #3 : 12.09.2018, 09:55:07 »
а с помощью чего грузите файлы? не все менеджеры/загрузчики поддерживают работу с файлами в национальных кодировках

как вариант поищите или закажите модуль загрузки файлов, поддерживающий кирилицу
*

DImLaeda

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
Re: Проблемы при загрузке файлов
« Ответ #4 : 12.09.2018, 12:14:53 »
а с помощью чего грузите файлы? не все менеджеры/загрузчики поддерживают работу с файлами в национальных кодировках

как вариант поищите или закажите модуль загрузки файлов, поддерживающий кирилицу

Редактор JCE 2.6.31 на всех сайтах, пользуюсь уже очень давно, до последних обновлений не возникало никаких проблем с кириллическими именами. Более чем устраивает во всем, нормальных аналогов до сих пор не находил, менять не хочется.
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Проблемы при загрузке файлов
« Ответ #5 : 12.09.2018, 20:08:14 »
Интересный баг. Аналогичная ошибка возникает при попытке загрузить pdf файл, имя которого состоит из одного кириллического слова, через встроенный Media-менеджер. Я думаю это баг Joomla. Тем не менее, мне удалось загрузить без искажений такие названия - "Лекция 1. Проектирование цифрового производства.pdf" и "Лекциятест.pdf" через старую версию DOCman (которая на php 7.2 уже не работает).

Joomla 3.8.12
php 7.1.21
*

DImLaeda

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
Re: Проблемы при загрузке файлов
« Ответ #6 : 13.09.2018, 14:37:51 »
Интересный баг. Аналогичная ошибка возникает при попытке загрузить pdf файл, имя которого состоит из одного кириллического слова, через встроенный Media-менеджер. Я думаю это баг Joomla. Тем не менее, мне удалось загрузить без искажений такие названия - "Лекция 1. Проектирование цифрового производства.pdf" и "Лекциятест.pdf" через старую версию DOCman (которая на php 7.2 уже не работает).

Joomla 3.8.12
php 7.1.21

А у меня через JCE имена не режутся, если первым символом будет цифра, например 1лекция.docx.

Видимо действительно баг Joomla новой.
*

DImLaeda

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
Re: Проблемы при загрузке файлов
« Ответ #7 : 01.10.2018, 09:03:19 »
Можно тему закрыть, баг, судя по всему, чинится каким-то из последних обновлений языкового пакета Joomla.

Сегодня проверил, кириллические имена при загрузке сохраняются полностью.

Кроме языкового пакета ничего не обновлял.
« Последнее редактирование: 22.11.2018, 07:52:24 от DImLaeda »
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Менеджер расширений, ограничение на загрузку файлов

Автор DeniTornado

Ответов: 9
Просмотров: 3906
Последний ответ 15.03.2023, 09:55:06
от visla85
Проблемы с Google Authenticator в Joomla 3

Автор sarvasvova

Ответов: 5
Просмотров: 3020
Последний ответ 19.10.2022, 12:34:15
от jaspritvid
Ошибка при загрузке расширения

Автор Дмитрий1208

Ответов: 6
Просмотров: 1416
Последний ответ 30.05.2021, 15:13:44
от Дмитрий1208
Проблемы с отображения текста - (белый фон - белый текст)

Автор disig

Ответов: 0
Просмотров: 1337
Последний ответ 02.05.2021, 06:00:55
от disig
Проблемы с блогом категории

Автор samallex

Ответов: 6
Просмотров: 1280
Последний ответ 05.04.2021, 10:37:42
от samallex