Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 115 Ответов
  • 6879 Просмотров
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Чисто из интереса https://remontzaremontom.ru/ как этот по загрузке?
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Плагинов много лишних на мой взгляд.
а какие безопасно из стандартных отключать?
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Проводил, чистую устанавливал Joomla, в итоге скорость ответа сервера составила 250-300 мс, ничего не устанавливал и не включал дополнительно
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Чисто из интереса https://remontzaremontom.ru/ как этот по загрузке?
Ответ сервера 59 мс))) круто))тут ничего не добавишь))в чем секрет то?)
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Ответ сервера 59 мс)))
Сервер в Москве. Топовые процессоры, ну и сайт легкий.
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Сервер в Москве. Топовые процессоры, ну и сайт легкий.
скиньте если не сложно скрин, какие плагины у вас включены системные а какие нет
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
а какие безопасно из стандартных отключать?
скорее надо смотреть в сторону сторонних
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
скорее надо смотреть в сторону сторонних
ставил чистую Joomla ответ был 240-250 мс, без включенного кэширования и других расширений, допов не устанавливал
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Значит сервер такой, а через что ответ проверяете ?
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Сервер в Нидерландах и дохлый проц. Вот и все. Ну еще и... Апач mpm какой? Тут уже скрин вкладки "Возможности"
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Сервер в Нидерландах и дохлый проц. Вот и все. Ну еще и... Апач mpm какой? Тут уже скрин вкладки "Возможности"
Почему дохлый проц? Пробовал на сервере, который мне знакомые советовали,  ответ сервера оказался еще хуже чуть чуть
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Сервер в Нидерландах и дохлый проц. Вот и все. Ну еще и... Апач mpm какой? Тут уже скрин вкладки "Возможности"
Apache MPM-ITK 2.4.6-90.el7.centos, PHP module 5.4.16-46.1.el7_7, awstats 7.7-1.el7, logrotate 3.8.6-17.el7, nginx 1.16.1-1.el7.ngx
*

ChaosHead

  • Гуру
  • 5242
  • 451 / 13
Ответ сервера ещё зависит от того, откуда его меряют. Если его мерять в том-же здании, то будет менее 1мс, а если из другой страны, то естественно больше.
Кто в онлайн-игры играет, знает, что если играть на каком-нибудь европейском сервере, то пинг под 100-160мс и выше будет в зависимости от страны.
« Последнее редактирование: 17.11.2019, 09:24:42 от ChaosHead »
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Apache MPM-ITK + cgi? Совсем не вкусно )
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
PHP 5.4 ? Чего так ?
Она же вроде не меняется?
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Apache MPM-ITK + cgi? Совсем не вкусно )
а как вкуснее?
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Ответ сервера ещё зависит от того, откуда его меряют. Если его мерять в том-же здании, то будет менее 1мс, а если из другой страны, то естественно больше.
Кто в онлайн-игры играет, знает, что если играть на каком-нибудь европейском сервере, то пинг под 100-160мс и выше будет в зависимости от страны.
Согласен с вами
*

ChaosHead

  • Гуру
  • 5242
  • 451 / 13
Она же вроде не меняется?
Надо PHP 7 и выше, там реально скорость сильно поднялась. И Opcache включить в настройках. Тогда будет летать.
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
а как вкуснее?
Для ISP prefork+fast-cgi . Есть и получше варианты.

MPM-ITK наверно лучше с mod_php. Явно не с cgi.
« Последнее редактирование: 17.11.2019, 18:44:08 от wishlight »
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Надо PHP 7 и выше, там реально скорость сильно поднялась. И Opcache включить в настройках. Тогда будет летать.
Для домена стоит версия CGI 7.3, включил opcache, и ответ сервера увеличился на 100 мс примерно
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
ответ сервера увеличился на 100 мс примерно

Это при начальном кешировании. Включите php как модуль apache.
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
MPM-ITK наверно лучше с mod_php. Явно не с cgi.
Так у меня так и включено: https://ibb.co/9ttXmfB   а вот явно не с cgi - вот это мне не понятно, что вы сейчас имеете ввиду
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Это при начальном кешировании. Включите php как модуль apache.
Сделал, все равно пока также. для домена выставил этого
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Сорри, ребят шустрее стало, уже 216 мс ответ)чуть улучшился)
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
может стоит подключить memcached? Я его ставил на при этом у меня стояла GCI и отдавала ошибку после включения в Joomla
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Сделал, все равно пока также. для домена выставил этого
Ну как для сервера не в России не так уж и плохо.

yum install memcached
*

beliyadm

  • Легенда
  • 9758
  • 1665 / 66
  • Севастополь, Россия
Сейчас через ВПН (потому что иначе из Крыма он недоступен) прогнал сайт https://sovety.mobi на https://developers.google.com/speed/pagespeed/insights и получил шикарные результаты, для мобилы 97 и десктопа 100
Прогоняю тот же тест без SSL для адреса http://sovety.mobi/ и получаю 78 для мобилы и 95 для десктопа, скрин http://tinyurl.com/srdy4a3
Интересно ... (возможно проблема в времени определения наличия хттпс и ответа сервера)
Все истины, которые я хочу вам изложить, — бесстыдная ложь. Сделать всё хорошо
TLG: @Beliyadm
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Там показывает все равно по https
*

polezniy

  • Захожу иногда
  • 442
  • 1 / 0
Ну как для сервера не в России не так уж и плохо.

yum install memcached
а как далее кэш очищается? и где он будет храниться?
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Ошибка Missing field in database: Joomla\CMS\Table\Extension   extension_id

Автор Ragivort

Ответов: 1
Просмотров: 2108
Последний ответ 25.12.2025, 21:10:01
от fbr
Joomla 3 не пускает в админку (просто перезагружается страница) (гуглил, нашёл решение, не помогло)

Автор lifelover2b

Ответов: 11
Просмотров: 6875
Последний ответ 05.06.2025, 04:48:29
от andrey222
По поводу сессий Joomla 3

Автор azm1n

Ответов: 0
Просмотров: 2855
Последний ответ 25.05.2025, 09:26:17
от azm1n
Стоит ли ставить плагин rel="canonical" на Joomla 3

Автор azm1n

Ответов: 2
Просмотров: 3357
Последний ответ 09.05.2025, 12:39:18
от azm1n
Вывести поля профиля Joomla

Автор romagromov

Ответов: 11
Просмотров: 4570
Последний ответ 28.04.2025, 10:25:44
от sivers