Новости Joomla

Вышли релизы безопасности Joomla 6.1.3 и Joomla 5.4.8

Релиз безопасности Joomla 6.1.3 и Joomla 5.4.8

Проект Joomla! рад сообщить о выходе Joomla 6.1.3 и Joomla 5.4.8. Это релизы безопасности и исправления ошибок для серий 5.x и 6.x.

👩‍💻 WT Otpravkapochtaru - библиотека сервиса Отправка Почты России для Joomla-разработчиков.

👩‍💻 WT Otpravkapochtaru - библиотека сервиса Отправка Почты России для Joomla-разработчиков.

Joomla 5+ пакет для интеграции с API Почты России: нормализация данных, расчёт доставки, создание отправлений, партии, документы, возвраты, поиск отделений, справочники и SOAP-отслеживание.

v.3.0.0. Что нового?
Это дальнейшее развитие ранее закрытой Joomla-библиотеки для работы с API сервиса Отправка (для бизнеса) Почты России. Поэтому версия не 1.0.0, а 3.0.0.

Сейчас эта библиотека ушла от собственных реализаций и стала Joomla-обёрткой известного PHP SDK от Lapay Group.

Возможности библиотеки.
- получение настроек аккаунта, точек сдачи и текущего остатка запросов к API;
- нормализация адресов, ФИО и телефонов перед созданием отправления;
- расчёт тарифа и срока доставки;
- создание, поиск, изменение, удаление и возврат заказов в состояние «Новые»;
- проверка надёжности получателя;
- создание партий, просмотр партий и заказов внутри партии;
- генерация пакета печатных документов и формы Ф103;
- создание, изменение и удаление возвратных отправлений;
- поиск отделений по индексу, адресу и координатам, получение сервисов отделения;
- локальный список стран;
- SOAP-отслеживание операций по РПО и работа с билетами пакетного трекинга.

👩‍💻 Joomla-возможности.
В пакете библиотеки WT Otpravkapochtaru есть поля Joomla Form для расширений. Они позволяют работать в интерфейсе Joomla с некоторыми типами данных, получаемых по API из вашего личного кабинета в ЛК Почты России для бизнеса.
На данный момент в библиотеке доступны 3 поля списков, которые отображают доступные в аккаунте ОПС, типы и категории отправлений.
Поддерживаются зависимые списки: значение одного поля обновляется при изменении другого.

Системные требования.
Системные требования в основном связаны с системными требованиями апстрима библиотеки - LapayGroup PHP SDK.
- Joomla 5+
- PHP 8.3+
- Расширения PHP:
-- ext-mbstring
-- ext-simplexml
-- ext-soap (опционально, для трекинга)
-- ext-zip

Ссылки:
- Страница расширения
- GitHub библиотеки и документация

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 0 Ответов
  • 253 Просмотров
*

Sulpher

  • Живу я здесь
  • 2158
  • 402 / 16
  • Шаблоны и расширения Joomla
Уязвимость в DJ-Classifieds
« : 25.07.2026, 20:36:24 »
В компоненте подтверждено наличие уязвимости, позволяющей выполнять произвольную загрузку файлов без аутентификации. Было установлено, что задача фронтенда index.php?option=com_djclassifieds&task=imageupload принимает загружаемые файлы без авторизации пользователя и без проверки CSRF-токена. 

Подробности:
- Уязвимость, позволяющая выполнять произвольную загрузку файлов без аутентификации, обнаружена в компоненте объявлений DJ-Classifieds для Joomla. Фронтенд-задача option=com_djclassifieds&task=imageupload принимает и сохраняет загружаемые файлы без авторизации пользователя и без проверки CSRF-токена.
Уязвимость была обнаружена не в лабораторных условиях, а при анализе логов сервера одного из клиентов: анонимный запрос загружал через этот эндпоинт случайно сгенерированный файл с расширением .gif.
- Встроенные механизмы защиты компонента блокируют загрузку обычных файлов .php, однако проверка вредоносного содержимого ищет лишь три строго определённые строковые шаблона. Поэтому PHP-код, скрытый внутри корректного изображения с использованием коротких PHP-тегов, сохраняется на сервере без изменений.
По умолчанию это не приводит к прямому удалённому выполнению кода (RCE), поскольку изображение отдаётся веб-сервером как обычный графический файл. Тем не менее злоумышленник получает возможность надёжно разместить веб-оболочку внутри изображения, а на серверах, где допускается выполнение PHP в разрешённых расширениях либо присутствует уязвимость локального подключения файлов (Local File Inclusion, LFI), это может привести к полноценному удалённому выполнению кода. Уязвимость оценивается как High (высокая степень опасности).
- Проблема затрагивает все версии DJ-Classifieds вплоть до 3.11.1 включительно. Наличие уязвимости подтверждено на работающей версии 3.10.1, по исходному коду — в 3.11.1, а также установлено, что она присутствует как минимум начиная с версии 3.9.2. Исправление было выпущено в DJ-Classifieds 3.11.2, опубликованной 20 июля 2026 года.
- Уязвимость получила идентификатор CVE-2026-61424. Она не связана с CVE-2025-54474, которая представляет собой отдельную уязвимость SQL-инъекции, требующую аутентификации, и затрагивает тот же диапазон версий.
- Разработчики рекомендуют немедленно обновить все затронутые сайты до версии 3.11.2, а после установки обновления проверить сервер на наличие признаков компрометации.

20 июля 2026 года, был выпущен DJ-Classifieds 3.11.2 — специальный релиз безопасности, устраняющий данную уязвимость.

Подробнее:
https://mysites.guru/blog/dj-classifieds-unauthenticated-file-upload/
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Поиск в админке DJ-Classifieds

Автор shop-user

Ответов: 1
Просмотров: 3930
Последний ответ 30.11.2022, 09:49:33
от Leo1986
Добавить к dj classifieds прямую оплату и доставку УкрПошта

Автор Alex_gs

Ответов: 0
Просмотров: 4559
Последний ответ 11.01.2022, 14:55:25
от Alex_gs
Не добавляются фото к объявлениям DJ-Classifieds 3.6.4

Автор spaun0982

Ответов: 7
Просмотров: 5925
Последний ответ 03.11.2021, 12:59:49
от igorMas
Как включить emoji в dj-classifieds?

Автор inkvizitr

Ответов: 0
Просмотров: 4070
Последний ответ 09.03.2021, 19:24:36
от inkvizitr
Можно ли в DJ-Classifieds создать несколько адресов для одного объявления?

Автор Kijv

Ответов: 0
Просмотров: 4214
Последний ответ 15.02.2021, 11:38:49
от Kijv