Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 5 Ответов
  • 1251 Просмотров
*

kik84

  • Завсегдатай
  • 1350
  • 64 / 4
Плагин для правки htaccess
« : 31.07.2019, 08:31:17 »
Есть ли плагин, чтобы можно было из его админки вносить правки в htaccess?
Необходимо для того, чтобы добавлять блокировку по IP (Deny from), отсекая сразу на уровне сервера, без запросов к БД.
*

dm-krv

  • Завсегдатай
  • 1028
  • 28 / 0
Re: Плагин для правки htaccess
« Ответ #1 : 31.07.2019, 08:57:27 »
Есть ли плагин, чтобы можно было из его админки вносить правки в htaccess?
Необходимо для того, чтобы добавлять блокировку по IP (Deny from), отсекая сразу на уровне сервера, без запросов к БД.

Попробуйте eXtplorer. Я сам использую след. блок лист:
Спойлер
[свернуть]
« Последнее редактирование: 31.07.2019, 09:00:48 от dm-krv »
*

SeBun

  • BanMaster
  • 4030
  • 259 / 5
  • @SeBun48
Re: Плагин для правки htaccess
« Ответ #2 : 22.08.2019, 13:20:11 »
Есть ли плагин, чтобы можно было из его админки вносить правки в htaccess?
Необходимо для того, чтобы добавлять блокировку по IP (Deny from), отсекая сразу на уровне сервера, без запросов к БД.
Есть другое решение. Сами IP в большинстве случаев динамичны, и смысла нет их банить. Если задача стоит про бан именно статичных адресов, то оправдано использование расширения (или писать руками в .htaccess). Но если вы хотите, к примеру, отлавливать ботов или резать несильные атаки, то здесь нужен другой инструмент. Некоторые WAF, к примеру, парсят логи сервера и ведут свою базу IP, что дает возможность определять количество запросов за промежуток времени, и дальше либо эти адреса банить, либо отдавать им страницу с задержкой, либо слать вместо страницы какой нибудь ответ. Какая цель у вас?
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

kik84

  • Завсегдатай
  • 1350
  • 64 / 4
Re: Плагин для правки htaccess
« Ответ #3 : 23.08.2019, 07:59:53 »
Есть другое решение. Сами IP в большинстве случаев динамичны, и смысла нет их банить. Если задача стоит про бан именно статичных адресов, то оправдано использование расширения (или писать руками в .htaccess). Но если вы хотите, к примеру, отлавливать ботов или резать несильные атаки, то здесь нужен другой инструмент. Некоторые WAF, к примеру, парсят логи сервера и ведут свою базу IP, что дает возможность определять количество запросов за промежуток времени, и дальше либо эти адреса банить, либо отдавать им страницу с задержкой, либо слать вместо страницы какой нибудь ответ. Какая цель у вас?

Банить спамеров, которые либо в автоматическом режиме, либо в ручную через формы обратной связи присылают не нужную инфу.
*

Lix

  • Захожу иногда
  • 56
  • 4 / 0
Re: Плагин для правки htaccess
« Ответ #4 : 23.08.2019, 16:32:26 »
Вам надо более комплексно подходить. Бан по айпи это прошлый век, я вам за пять минут с двадцати разных айпи зайду, неужели вы думаете что спаммеры этого не умеют? Плюс не стоит забывать что у большинства провайдеров ограниченный пул внешних айпи, за которыми прячется внутренняя сеть со своей адресацией. Забаните такой айпишник и отрубите тысячу пользователей какого нибудь московского района :)

У себя я решаю вопрос так - во первых плагин который при регистрации сравнивает емайлы с базой stopforumspam.com Это уже отсекает 70% регистраций с ранее засвеченных адресов. Например EasyCalcCheck Plus или Spam Protect Factory.

Если регистрации нет и только форма обратной связи где может писать любой - тогда ставьте плагин которые добавляют скрытое поле в форму регистрации. Человек его не видит - боты видят и заполняют.
Другой вариант - контроль времени заполнения формы, боты заполняют ее почти мгновенно, живой человек так не может. Можно использовать фришный плагин OSpam-a-not, мне он вполне помог убрать большую часть спама.

Наконец можно использовать контроль ключевых слов в тексте, плагин не подскажу, я сам себе писал для форума такую приблуду. Суть в том что есть файлик с ключевыми словами который вы пополняете, отправляемое проверяется и если там, к примеру есть "Виагра" или там "бинарные опционы", то отправка не происходит. Но такие плагины есть, просто надо смотреть что там фришное, а что платное и сравнивать функционал.

Каптчи, даже самые навороченные, почти не работают. Иногда даже кажется что боты их распознают лучше людей :) У себя на всех сайтах я поотключал, ибо только бесят, а проку чуть.

В общем контроль при регистрации емайла, скрытое поле в формах отправки и контроль времени заполнения формы - в совокупности это почти избавляет от спама.
*

SeBun

  • BanMaster
  • 4030
  • 259 / 5
  • @SeBun48
Re: Плагин для правки htaccess
« Ответ #5 : 23.08.2019, 16:51:41 »
В общем контроль при регистрации емайла, скрытое поле в формах отправки и контроль времени заполнения формы - в совокупности это почти избавляет от спама.
Еще можно проверять наличие IP в черных списках DNSBL-серверов.
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Что прописать в.htaccess?

Автор Gleb72

Ответов: 1
Просмотров: 227
Последний ответ 14.02.2026, 22:04:41
от Gleb72
htaccess и перенаправление

Автор zotov24

Ответов: 28
Просмотров: 3078
Последний ответ 14.02.2026, 21:27:36
от Gleb72
Плагин для транслитерации имен загружаемых файлов

Автор KSS

Ответов: 5
Просмотров: 3471
Последний ответ 02.10.2025, 09:57:13
от Леон
Стоит ли ставить плагин rel="canonical" на Joomla 3

Автор azm1n

Ответов: 2
Просмотров: 3355
Последний ответ 09.05.2025, 12:39:18
от azm1n
Joomla 3.3.4 nginx и конфиг htaccess

Автор bagas

Ответов: 16
Просмотров: 5597
Последний ответ 29.03.2023, 12:33:18
от SolopoV