Обновление безопасности для Tassos Framework

2 мин
Обновление безопасности для Tassos Framework

7 января 2026 года греческому Joomla-разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений.

⚠️ ПЗадача затрагивает следующие расширения:

  • Convert Forms - конструктор форм обратной связи для Joomla

  • EngageBox - конструктор всплывающих окон для Joomla

  • Google Structured Data - пакет плагинов микроразметки для Joomla

  • Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)

  • Smile Pack - пакет расширений

  • MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя тест кода, внедрены дополнительные меры проверки и повышения безопасности, а равным образом выпущены исправленные версии всех затронутых расширений. ПЗадача полностью решена.

👉 Суть уязвимости

Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajax точку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику ознакомиться файлы, доступные веб-серверу. Это равным образом могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Минимально безопасные версии

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):

  • Convert Forms - v5.1.1 / v.4.1.1

  • EngageBox - v.7.1.1 / v,6,3,9

  • Google Structured Data - v.6.1.1 / v.5.6.9

  • Advanced Custom Fields - v.3.1.1 / v.2.8.10

  • Smile Pack - v.2.1.1 / v.1.2.4.

  • MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено некоторое количество расширений Tassos, в достаточной степени обновить только одно, чтобы применить патч. ОТем не менее всегда рекомендуется обновлять все расширения.

Новость в блоге Tassos.

Ресурсы сообщества:

Telegram:

Max:

Читают сейчас

Представлен публике публичный инициатива CSVMusic для преобразования плейлистов из музыкальных сервисов в файлы с набором тегов

53 минуты назад

Представлен публике публичный инициатива CSVMusic для преобразования плейлистов из музыкальных сервисов в файлы с набором тегов

Состоялся выпуск открытого проекта под названием CSVMusic. Это подход для преобразования плейлистов из музыкальных сервисов в аудиофайлы с полным набором тегов. Исходный исходник проекта написан на Py

Версия LibreSSL 4.3.0

1 час назад

Версия LibreSSL 4.3.0

18 апреля 2026 года состоялся выпуск криптографической библиотеки LibreSSL 4.3.0 (форка OpenSSL, который с 2014 года разрабатывается сообществом отдельно с целью модернизации кодовой базы, повышения б

xAI включает гиперскорость: Grok 4.3 уже в бете, 4.4 и 4.5 на подходе

7 часов назад

xAI включает гиперскорость: Grok 4.3 уже в бете, 4.4 и 4.5 на подходе

17 апреля xAI тихо выкатила Grok 4.3 в ранний бета-доступ, а днем позже Илон Маск опубликовал план дальнейших релизов: до конца мая размер модели вырастет втрое — с 0,5 до 1,5 триллиона параметров. Пр

Заключительный этап Всероссийской олимпиады школьников по математике проходит в Москве

10 часов назад

Заключительный этап Всероссийской олимпиады школьников по математике проходит в Москве

В Москве стартовал заключительный этап Всероссийской олимпиады школьников по математике. Ивент проходит на площадке Центрального университета и продлится до 20 апреля 2026 года. Всероссийская олимпиад

Робот пробежал полумарафон быстрее человека-рекордсмена

10 часов назад

Робот пробежал полумарафон быстрее человека-рекордсмена

Гуманоидный робот, победивший в воскресенье в Пекине полумарафон среди роботов, пробежал дистанцию быстрее человека-рекордсмена. Победитель от китайского производителя смартфонов Honor преодолел диста