Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 12 Ответов
  • 5413 Просмотров
*

sesil

  • Захожу иногда
  • 82
  • 0 / 0
  • Учусь!
Здравствуйте, при попытке сохранить профиль выдает ошибку
Цитировать
Маркер безопасности не прошел проверку. Запрос был прерван, чтобы предотвратить любое нарушение безопасности. Пожалуйста, попробуйте снова.

Кэш чистил, даже браузер менял, не помогает, куда можно капнуть?
*

sesil

  • Захожу иногда
  • 82
  • 0 / 0
  • Учусь!
*

sesil

  • Захожу иногда
  • 82
  • 0 / 0
  • Учусь!
Есть еще мысли что можно попробовать? находил тему где человеку помогло загрузить чистый htaccess но мне это не помогло.
*

Cedars

  • Давно я тут
  • 585
  • 31 / 0
Имхо... На сервере стоит какая то система антиддос или что то аналогичное - отсюда, возможно, и подобные глюки..
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
*

Cedars

  • Давно я тут
  • 585
  • 31 / 0
и что стоит в "Настройки сессии"?? Обработчик и время - попробовать сменить...

и вообще - какие ошибки -если включить их публикацию - вылазят?
« Последнее редактирование: 24.09.2019, 14:07:07 от Cedars »
*

pavel2950

  • Захожу иногда
  • 194
  • 3 / 0
У меня при редактирование профиля таже ошибка.
кэш, gzip отключал.

Стоит компонент Easy profile.
До этого при регистрации нового юзера постоянна была такая ошибка, а сейча она при редактирование любого поля так
*

pavel2950

  • Захожу иногда
  • 194
  • 3 / 0
Есть сайт https://marker.lexweb.studio/ru/forum

Смена языка происходит по IP и через переключательно можно сменить только на форуме.
Если совершен выбор языка вами лично то записываю в куки и на определеных ссылках идет редирект на выбраный язык на всех остальных на Ukraine.
за это отвечает у меня плагин системный какой обсуждался в теме Смена языка сайта по IP

А сейчас дописаный с ссылкми где какой язык подменять
Спойлер
[свернуть]


В пробелма заключаеться в том что на Ukraine языке редактировать профильм можно и все хорошо выходит, но когда я на форуме сменю на Russia и перейду в редактирование профиля, да язык ссылки, переменые все на RUS, а вот отредактировать не могу выскакивает ошибка

Маркер безпеки не збігається. Запит був перерваний, щоб запобігти будь-яке порушення правил безпеки. Будь ласка спробуйте ще раз.

Тестовый профиль логин:demo2  пароль:demo2 Данные вписовать в правой верхнем углу по иконки User.
ССылка на профиль редактирования: https://marker.lexweb.studio/ru/user-profile


Кто может подсказать почему так выходит и как поправить?

Еще вопрос, почему предпреждение на русс., а тело сообщения на укр. выскакивает ?


Скриншот

P.S. вывел показ ошибок если кому то как то это поможет.



*

Cedars

  • Давно я тут
  • 585
  • 31 / 0
P.S. вывел показ ошибок если кому то как то это поможет.

Показ ошибок включите в админке http://skrinshoter.ru/s/300919/9n0ESRgK
*

pavel2950

  • Захожу иногда
  • 194
  • 3 / 0
*

Cedars

  • Давно я тут
  • 585
  • 31 / 0
*

pavel2950

  • Захожу иногда
  • 194
  • 3 / 0
что показывает??  :D

на всех страницах пишет
Undefined property: Joomla\CMS\Document\HtmlDocument::$_generator in ***/marker/libraries/src/Document/Document.php on line 1035
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Вставить логотип слева от меню так, чтобы меню не сьезжало вниз!

Автор chen

Ответов: 7
Просмотров: 1087
Последний ответ 21.10.2022, 22:06:44
от marksetter
Привязка материала к метке через запрос к БД

Автор sk8work

Ответов: 4
Просмотров: 1239
Последний ответ 14.10.2022, 13:24:55
от sk8work
Цикличный SQL запрос, высокая нагрузка на mysqld

Автор tweenpix

Ответов: 4
Просмотров: 1207
Последний ответ 19.07.2022, 15:34:47
от tweenpix
Делаю запрос к базе к полю images, выдает пустые значения а они есть там

Автор Dolphin4ik_1

Ответов: 1
Просмотров: 778
Последний ответ 14.07.2022, 12:48:33
от sivers
Как сделать вводный текст чтобы его заголовок выводился как h2 а не h1 Joomla 3?

Автор Алексей358

Ответов: 51
Просмотров: 3025
Последний ответ 05.10.2021, 15:17:58
от draff