Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

👩‍💻 Joomla включена в программу Google Summer of Code 2026.

👩‍💻 Joomla включена в программу Google Summer of Code 2026.

Google Summer of Code (GSoC) - программа компании Google, которая позволяет участникам программы под руководством опытных наставников писать код для организаций, занимающейся открытым исходным кодом. Joomla принимает участие в этой программе не в первый раз и в 2026 году снова включена в список GSoC. Для программы утверждается список "идей", воплотить которые должны участники под руководством наставников.

Проекты Joomla в рамках программы GSoC 2026.

Проект I: Ajax-бэкенд.
- Действия в административной панели без необходимости обновлять страницу.
- Автоматическое сохранение содержимого во время редактирования.
- Расширенный фильтр - поиск и фильтрация по пользовательским полям.

Проект II: Автоматизация рабочих процессов (workflow + task scheduler).
Joomla имеет функцию процессов и планировщика задач. Теперь эти две функции следует объединить, чтобы пользователь мог настраивать назначенные рабочие процессы таким образом, чтобы переходы выполнялись автоматически, с возможностью точного определения времени. Должна быть возможность создавать циклы или прямые запланированные рабочие процессы. Предполагается, что интерфейс должен учитывать хороший пользовательский опыт, удобство использования и современные стандарты доступности. Ожидается, что будет добавлен интерфейс для управления процессами и их расписанием на страницах категорий и материалов. Так же ожидается, что сторонние компоненты также смогут воспользоваться этим функционалом.

Проект III: Мультикатегории.
В настоящее время Joomla! не позволяет назначать один элемент нескольким категориям. Хотя система тегов часто используется в качестве замены, существует острая потребность в нативной поддержке нескольких категорий, чтобы привести Joomla! в соответствие с другими современными системами управления контентом.

Проект IV: Обучение с подкреплением на основе отзывов переводчиков.
Joomla собирается использовать автоматический перевод документации. В каждом языке есть свои специфические слова, характерные для Joomla. Предполагается обучать языковые модели, используя обратную связь от переводчиков, чтобы постоянно улучшать качество переводов и учитывать специфические языковые особенности Joomla.

Принять участие GSoC 2026
Подробнее о проектах Joomla GSoC 2026
Чат GSoC в Mattermost (международное сообщество Joomla)

0 Пользователей и 1 Гость просматривают эту тему.
  • 26 Ответов
  • 3631 Просмотров
*

b2z

  • Глобальный модератор
  • 7288
  • 778 / 0
  • Разраблю понемногу
Доступна к загрузке Joomla! 3.9.4

Это релиз безопасности и исправлений, незамедлительно рекомендуется к установке. Закрыто 4 уязвимости, в том числе одна высокого уровня.

Новость на русском
Официальная новость
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #1 : 12.03.2019, 20:58:41 »
Вроде ничего не отвалилось
*

Evgenii_web

  • Захожу иногда
  • 137
  • 1 / 1
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #2 : 12.03.2019, 21:51:18 »
каждая версия с дырами, тут аж 4. Неужели трудно головой подумать а потом версию ставить.
*

arma

  • Завсегдатай
  • 1752
  • 81 / 3
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #3 : 12.03.2019, 22:21:51 »
Evgenii_web, а что мешает с вашей головой влиться в ряды разработчиков и решить вопрос раз и навсегда? Можно не отвечать.
*

alex9158

  • Захожу иногда
  • 66
  • 0 / 0
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #4 : 12.03.2019, 23:11:59 »
Обнаружен баг в хлебных крошках на страница вывода материалов по метке
появляется ссылка на эту же страницу, на которой находишься, а последний элемент в навигаторе - подтягивается title страницы
*

zikkuratvk

  • Глобальный модератор
  • 4824
  • 346 / 2
  • Обслуживаем проекты - дорого.
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #5 : 13.03.2019, 07:25:55 »
каждая версия с дырами, тут аж 4. Неужели трудно головой подумать а потом версию ставить.
как бы дыр значимых уже давно нет... то что исправляют всякие мелочи, это логично. Скажем так это не такие дыры, как у WP, когда все сайты по сути дыркой становятся.
Хочется уникальное расширение? ===>>>> JoomLine - Разрабатываем расширения под заказ.
Использую хостинг TimeWeb и Reg
*

Evgenii_web

  • Захожу иногда
  • 137
  • 1 / 1
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #6 : 13.03.2019, 16:28:03 »
когда твой сайт каждый день пытаются взломать, то задумаешься, как не обновление то заплата безопасности. Добавляют новый функционал когда в старом беда, тот же роутер, те же метки в ужасном состоянии.
*

apikron

  • Захожу иногда
  • 152
  • 2 / 0
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #7 : 13.03.2019, 18:11:11 »
когда твой сайт каждый день пытаются взломать, то задумаешься, как не обновление то заплата безопасности. Добавляют новый функционал когда в старом беда, тот же роутер, те же метки в ужасном состоянии.
Подобную проблему не решил даже Microsoft с их огромными капиталами. Все крупные и тем более мелкие разработчики выпускают патчи к своим продуктам. А тем кто бесплатно это делает вообще благодарным надо быть. Если у Вас сайт испытывает постоянные атаки, то покупайте файерволы, антивирусы для Joomla, хостинг правильный выбирайте или переходите на платные CMS, которые в защите сильнее, но и то не факт.
*

zikkuratvk

  • Глобальный модератор
  • 4824
  • 346 / 2
  • Обслуживаем проекты - дорого.
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #8 : 13.03.2019, 18:30:40 »
Подобную проблему не решил даже Microsoft с их огромными капиталами. Все крупные и тем более мелкие разработчики выпускают патчи к своим продуктам. А тем кто бесплатно это делает вообще благодарным надо быть. Если у Вас сайт испытывает постоянные атаки, то покупайте файерволы, антивирусы для Joomla, хостинг правильный выбирайте или переходите на платные CMS, которые в защите сильнее, но и то не факт.
В платных то защита сильнее)) гыы)) давно так не смеялся...))
Все ваши советы можно выкинуть...
Самое полезное, что можно предложить, это обновлять сайт, закрыть админку средствами сервера... И положить сайт под git. Все защиты строятся не от каких то сомнительных решений, а от нормальной настройки сервера.
Хочется уникальное расширение? ===>>>> JoomLine - Разрабатываем расширения под заказ.
Использую хостинг TimeWeb и Reg
*

ChaosHead

  • Гуру
  • 5242
  • 451 / 13
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #9 : 13.03.2019, 22:06:48 »
Ребят, если бы всё плохо было, то тут бы уже весь форум завалили жалобами. Так что без паники.
Почитайте про wp, по некоторым данным это самая взламываемая CMS
*

apikron

  • Захожу иногда
  • 152
  • 2 / 0
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #10 : 14.03.2019, 07:57:43 »
В платных то защита сильнее)) гыы)) давно так не смеялся...))
Все ваши советы можно выкинуть...
Самое полезное, что можно предложить, это обновлять сайт, закрыть админку средствами сервера... И положить сайт под git. Все защиты строятся не от каких то сомнительных решений, а от нормальной настройки сервера.
Я рад, что Вам было весело, только вот посыл мой был совершенно не об этом, а о том, что продукт Joomla бесплатный и спасибо за это разработчикам. И не просто бесплатный, а поддерживаемый долгими годами. Вот только об этом и намекалось. И не советы я давал, а констатировал, что совершенного движка ещё не изобрели, поэтому обновления и поиск уязвимых мест это нормальная практика. Всё! Ничего более. А про то, что платные CMS лучше я написал, что "не факт" и этот посыл относился тоже к контексту того, что не совершенно и это.

Но если Вы повернули разговор в это русло, то скажу следующее. Во первых, я пользуюсь Вашими разработками JoomLine, спасибо Вам за работу, во вторых спасибо и за дельный совет по обеспечению защиты движка, он реально полезен для многих форумчан.

Но то, что платные расширения файерволов отрабатывают многие поползновения на сайт это факт. Не совершенны они, тут спорить не буду и при желании злоумышленники до сайта достучаться. Но все же много чего они отрабатывают, хоть на какой то процент, но полезны. К тому же, по статистике, бесплатные движки взламываются гораздо чаще, чем коммерческие. Я не знаю кто собирал эту статистику, но весь интернет забит этой инфой. Может я не прав, так как сам лично не собирал эту статистику, а приходится верить на слово. Повторюсь, ни о какой суперзащите я не говорю и не говорил в своём комментарии.
*

zikkuratvk

  • Глобальный модератор
  • 4824
  • 346 / 2
  • Обслуживаем проекты - дорого.
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #11 : 14.03.2019, 08:12:33 »
В процентном отношении сайты ломают на популярных движках так же, что на коммерческих.
Там дело в другом... обычно коммерческие движки используются людьми, ну которые хоть какое-то представление имеют о веб-технологиях... Хотя не всегда... ))
А на бесплатных делается море хомпейджев, которые забрасываются не обслуживаются... и вообще люди слабо представляют, как с этим работать. От туда взломы.

Но опять же скажу все защиты на уровне движка почти бесполезны... Настройка сервера дает в разы лучшие результаты.
Хочется уникальное расширение? ===>>>> JoomLine - Разрабатываем расширения под заказ.
Использую хостинг TimeWeb и Reg
*

Evgenii_web

  • Захожу иногда
  • 137
  • 1 / 1
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #12 : 14.03.2019, 12:39:18 »
я к чему завел разговор уязвимостей, так как мою сетку сайтов из Joomla ежедневно пытаются взломать ища уязвимость (а тут в каждой обнове фиксят уязвимость). Вы можете написать, чтобы передать хостеру что нужно сделать на сервере, чтобы хоть как то улучшить безопасность?
*

apikron

  • Захожу иногда
  • 152
  • 2 / 0
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #13 : 14.03.2019, 13:50:31 »
В процентном отношении сайты ломают на популярных движках так же, что на коммерческих.
Там дело в другом... обычно коммерческие движки используются людьми, ну которые хоть какое-то представление имеют о веб-технологиях... Хотя не всегда... ))
А на бесплатных делается море хомпейджев, которые забрасываются не обслуживаются... и вообще люди слабо представляют, как с этим работать. От туда взломы.

Но опять же скажу все защиты на уровне движка почти бесполезны... Настройка сервера дает в разы лучшие результаты.
Посоветуйте нормальный хостинг! Какой на Ваш взгляд заслуживает уважения?!
*

apikron

  • Захожу иногда
  • 152
  • 2 / 0
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #14 : 14.03.2019, 13:51:51 »
я к чему завел разговор уязвимостей, так как мою сетку сайтов из Joomla ежедневно пытаются взломать ища уязвимость (а тут в каждой обнове фиксят уязвимость). Вы можете написать, чтобы передать хостеру что нужно сделать на сервере, чтобы хоть как то улучшить безопасность?
Наверное хоть как то не вариант. Надо искать сразу хороший хостинг. Если у Вас не свой сервер в компании.
*

zikkuratvk

  • Глобальный модератор
  • 4824
  • 346 / 2
  • Обслуживаем проекты - дорого.
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #15 : 14.03.2019, 14:09:37 »
я к чему завел разговор уязвимостей, так как мою сетку сайтов из Joomla ежедневно пытаются взломать ища уязвимость (а тут в каждой обнове фиксят уязвимость). Вы можете написать, чтобы передать хостеру что нужно сделать на сервере, чтобы хоть как то улучшить безопасность?
Все сайты пытаются сломать)) на любом движке. Просто перебором идут по всем сайтам в базе и пытаются применить базу эксплойтов. То есть без разницы какая cms просто ищут не обновленные сайты.
Хочется уникальное расширение? ===>>>> JoomLine - Разрабатываем расширения под заказ.
Использую хостинг TimeWeb и Reg
*

ChaosHead

  • Гуру
  • 5242
  • 451 / 13
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #16 : 14.03.2019, 14:16:14 »
От перебора паролей полно решений. Например я использую Cloudflare. Хватает бесплатной версии. Там минимальная защита от Ddos, ну и от таких "переборщиков", которые напрягают хостинг создаю правило для админки и они моментально идут лесом. На уровне хоститнга можно использовать fail2ban, на уровне Joomla есть плагины, который скрывают админку и пускают туда по секретной ссылке.
« Последнее редактирование: 14.03.2019, 14:25:17 от ChaosHead »
*

b2z

  • Глобальный модератор
  • 7288
  • 778 / 0
  • Разраблю понемногу
*

apikron

  • Захожу иногда
  • 152
  • 2 / 0
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #18 : 14.03.2019, 17:10:31 »
По поводу закрыть админку - я такой штукой пользуюсь.
Я тоже!
*

Evgenii_web

  • Захожу иногда
  • 137
  • 1 / 1
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #19 : 14.03.2019, 17:16:30 »
По поводу закрыть админку - я такой штукой пользуюсь.
я просто файл запрета в паку админки кинул, по ип.
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #20 : 14.03.2019, 18:15:03 »
Я isp закрываю
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #21 : 14.03.2019, 18:35:32 »
Просто закрываю на вдске апачем или nginx
*

khan-alex

  • Давно я тут
  • 649
  • 30 / 1
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #23 : 14.03.2019, 21:03:16 »
Всегда умиляло, когда ставят капчу на админку. Называется, помучайся, чтобы попасть. Не говоря уже, что от плагина нагрузка на систему больше, чем обрезать на уровне апача.
*

zikkuratvk

  • Глобальный модератор
  • 4824
  • 346 / 2
  • Обслуживаем проекты - дорого.
Re: Вышел релиз безопасности Joomla! 3.9.4
« Ответ #24 : 15.03.2019, 05:57:14 »
Всегда умиляло, когда ставят капчу на админку. Называется, помучайся, чтобы попасть. Не говоря уже, что от плагина нагрузка на систему больше, чем обрезать на уровне апача.
Ну там даже другая проблема... боты долбят обычно не перебором... хотя если перебором, то нагрузка будет офигительная на рендер страницы...
А просто идут эксплойтами по дыркам... когда либо обнаруженным были, то есть капча вообще не будет защищать... в отличии от закрытия апачем.
Хочется уникальное расширение? ===>>>> JoomLine - Разрабатываем расширения под заказ.
Использую хостинг TimeWeb и Reg
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Не заходит в настройки шаблона Joomla 3.10.12

Автор peklor

Ответов: 0
Просмотров: 450
Последний ответ 12.02.2026, 15:21:36
от peklor
Нужна проф помощь в обновлении Joomla на лок.сервере osp. Можно платно

Автор Fati

Ответов: 0
Просмотров: 5784
Последний ответ 16.06.2025, 16:40:04
от Fati
Помогите с БАГом в панели администратора Joomla 3

Автор akteon25

Ответов: 2
Просмотров: 2899
Последний ответ 26.02.2025, 16:41:56
от akteon25
Версии РНР и Joomla 3

Автор Ebelous

Ответов: 8
Просмотров: 4755
Последний ответ 27.01.2025, 20:38:45
от pavelrer
Trouble Upgrading from Joomla 3.8 to 3.9

Автор melissa00

Ответов: 0
Просмотров: 3424
Последний ответ 26.07.2024, 10:03:51
от melissa00