Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 4 Ответов
  • 769 Просмотров
*

Mist

  • Новичок
  • 3
  • 0 / 0
Смешанный контент
« : 16.10.2019, 10:43:40 »
Всем добрый день!

Занялся тут на днях переездном на https, что только где не чистил, кого только не редиректил. Но под конец как всегда остается одна (явно простая) проблемка которую непонятно как решить. Всего одна картинка так и остается http и отделяет от заветного "замочка")

Понимаю, что скорее всего это сидит в templates, но вот где именно второй день найти не могу.

Изображение с небезопасным URL-адресом http://www.mysite.ru/images/header-home.jpg.ru было загружено в строку 16 из https://mysite.ru/.
Этот URL-адрес необходимо обновить, чтобы использовать безопасный URL-адрес для возврата вашего замка.


Заранее спасибо за подсказку!
*

passer

  • Завсегдатай
  • 1013
  • 75 / 3
Re: Смешанный контент
« Ответ #1 : 16.10.2019, 11:01:01 »
Может и не в шаблоне, а в базе данных.
Поиск по файлам и БД.
*

Mist

  • Новичок
  • 3
  • 0 / 0
Re: Смешанный контент
« Ответ #2 : 16.10.2019, 11:22:07 »
Где сама картинка лежит известно, но вот ее адрес http, видимо, жестко где-то прописан.
Его ничего не берет ни включение SSL для всего сайта, ни редиректы http - https, ни даже эксперимент с удалением картинки с сайта картинки нет - фон шапки черный, а браузеры все равно адрес видят в коде.

*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Смешанный контент
« Ответ #3 : 16.10.2019, 13:56:19 »
Поиск по файлам
В тотал коммандере например в файлах шаблона по тексту.
*

Mist

  • Новичок
  • 3
  • 0 / 0
Re: Смешанный контент
« Ответ #4 : 17.10.2019, 08:21:48 »
Total Commander помог, спасибо! Пользуюсь обычно FileZilla там такого скрупулезного поиска не наблюдал.

В итоге url засел в /site.ru/templates/шаблон/css/custom.css и еще в куче сssного кэша, который просто надо было отчистить в самой Joomla

Спасибо!
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Пропало главное меню, и контент на главной (после обновления)

Автор GTHack

Ответов: 15
Просмотров: 2607
Последний ответ 07.01.2024, 16:00:15
от ProtectYourSite
Не могу обновить контент на странице

Автор Aleksey G

Ответов: 10
Просмотров: 1730
Последний ответ 02.01.2024, 22:11:43
от Aleksey G
Доступ в админку без права редактировать контент

Автор NIKOLY

Ответов: 1
Просмотров: 1089
Последний ответ 01.06.2023, 14:12:06
от stepan39
Умный поиск не ищет контент по фрагменту слова

Автор slepoy

Ответов: 10
Просмотров: 2998
Последний ответ 06.11.2022, 16:47:32
от slepoy
Свой предустановленный контент типа демо-материалы

Автор Аня

Ответов: 3
Просмотров: 736
Последний ответ 05.03.2020, 14:17:43
от Аня