Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 9 Ответов
  • 893 Просмотров
*

web3.0

  • Захожу иногда
  • 349
  • 6 / 6
Неуправляемый менеджер
« : 23.10.2019, 11:49:15 »
Есть старый по возрасту сайт на Joomla 3.9.12 с VirtueMart. Оочень давно не обновлялся. Вчера нарисовалась очень реактивная менеджерша с целью обновления товаров. После небольшого инструктажа даю доступ в группу manager. Товары полетели десятками в минуту с фото размером в полмегабайта. В VM нет возможности управлять размером загружаемых файлов. В Медиа менеджере в настройках можно выбрать минимальный размер в 1МБ. Для поиска решения проблемы нужно время - блокирую пользователя в админке. Но не тут-то было, товары пребывают со страшной силой. Блокировка не работает. Кеш чистил, сервер перезагружал.
Я типа в шоке. В чем проблема с блокировкой? Что делать?
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Неуправляемый менеджер
« Ответ #1 : 23.10.2019, 13:22:58 »
ржу )) представил описанное ))

таблицу сессий почистите, чтоб она разлогинилась. а залогинится уже не сможет, заблокирована
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Re: Неуправляемый менеджер
« Ответ #2 : 23.10.2019, 13:53:21 »
таблицу сессий почистите, чтоб она разлогинилась. а залогинится уже не сможет, заблокирована
Если изменить источник хранения сессий из БД на Нет, выбрасывает из админки .
*

stepan39

  • Захожу иногда
  • 499
  • 28 / 0
Re: Неуправляемый менеджер
« Ответ #3 : 23.10.2019, 14:09:59 »
ржу )) представил описанное ))

Одна бывшая клиентка нашла меня: Аларм, аларм! и я долго понять не мог почему ее сайт упал и не встаёт. Гугление ошибки указало на отсутствие места, во что я никаким образом не мог поверить...
Так вот, она умудрилась засрать 20 гигов на VDS, грузя фоточки книг по 10 метров (приемлемое качество для таких вещей - до 50 kb). Ну что тут скажешь...
*

web3.0

  • Захожу иногда
  • 349
  • 6 / 6
Re: Неуправляемый менеджер
« Ответ #4 : 23.10.2019, 14:22:02 »
Забывать стал Joomla, позорище. Я раньше отслеживал таблицу сессий для контроля над размером. Все решилось. Спасибо, друзья! draff, трюк понравился.
*

stepan39

  • Захожу иногда
  • 499
  • 28 / 0
Re: Неуправляемый менеджер
« Ответ #5 : 23.10.2019, 14:24:20 »
Забывать стал Joomla, позорище. Я раньше отслеживал таблицу сессий для контроля над размером.

Кстати, кто-то знает, как юзера выкинуть из сессии без похода на сервак, если таблицу не используешь (обработчик - none)?
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Неуправляемый менеджер
« Ответ #6 : 23.10.2019, 15:10:10 »
Кстати, кто-то знает, как юзера выкинуть из сессии без похода на сервак, если таблицу не используешь (обработчик - none)?
по идее любая смена источника хранения сессий на что-то другое обнулит сессии. Т.е. если было none, а выбрать например bd - то старые сессии по идее станут неактивны. но надо попробовать
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

stepan39

  • Захожу иногда
  • 499
  • 28 / 0
Re: Неуправляемый менеджер
« Ответ #7 : 23.10.2019, 15:19:32 »
но надо попробовать

Не работает, при изменении настроек админа выкидывает из админки. На фронте юзерам пофиг.

UPDATE:
Тока кардинальные вещи спасают - чистка Session Save Path /home/site/tmp  ;D
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Неуправляемый менеджер
« Ответ #8 : 23.10.2019, 19:33:47 »
Реально ночной кошмар. Мне тут баннеры по 50 мегабайт высылали. Талантливый менеджер хуже врага.
*

KKAAZZOO

  • Живу я здесь
  • 2288
  • 119 / 9
Re: Неуправляемый менеджер
« Ответ #9 : 23.10.2019, 23:21:23 »
А разве нельзя просто в админке кикнуть сессию пользователя нажав на кнопочку? Или временно отключить в менеджере пользователей?
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Не работает менеджер материалов, ошибка 500 SSL certificate problem

Автор Екатерина М

Ответов: 5
Просмотров: 3348
Последний ответ 06.04.2025, 09:27:20
от wishlight
Медиа менеджер стандартный

Автор phvsfpgs

Ответов: 0
Просмотров: 791
Последний ответ 11.09.2023, 15:55:40
от phvsfpgs
Менеджер изображений не запоминает последнюю выбранную папку

Автор saxes

Ответов: 0
Просмотров: 819
Последний ответ 26.04.2023, 07:36:23
от saxes
Медиа-менеджер открывается в пустое окно и виснет

Автор varella

Ответов: 3
Просмотров: 1823
Последний ответ 15.09.2022, 00:55:32
от varella
Менеджер шаблонов: не работают кнопка "Сохранить" "Закрыть" и тд

Автор darkghost

Ответов: 2
Просмотров: 946
Последний ответ 22.11.2021, 21:14:11
от darkghost