SP Page Builder update auf 6.8.0

  • Joomla Version
    4 bis 6
    PHP Version
    Unbekannt
    Hoster
    Alle Hoster

    Hallo,

    es gibt schon wieder ein update für den Page Builder. Ich habe so langsam echt die Schnauze voll...

    This version of SP Page Builder also patches a critical, unauthenticated SQL injection vulnerability. If you haven't updated yet, we strongly recommend doing so as soon as possible.

    siehe Blog

    Beste Grüße!

  • Auch eine Nebenwirkung von KI. Schwachstellen werden häufiger und schneller entdeckt. Wir Menschen hinken da hinterher. Dieses Tempo sind wir nicht gewohnt. Das bei deiner Anwendung ein Update da ist und dies kommuniziert wird, ist ein gutes Zeichen für die Erweiterung. Viele Lücken werden wahrscheinlich gefunden und nich gefixt. Das ist dann sicher ein Grund irgendwann die Schnauze voll zu haben.

  • Sei froh, dass es Updates gibt und auch rechtzeitig angezeigt/kommuniziert wird.

    Wird aber bei anderen Erweiterungen u.a im Zeitalter der Ki auch vorkommen.

    Ich bin tatsächlich froh, dass die Entwickler diese Lücken immer wieder schliessen können. In den letzten 8 Wochen waren Produkte von denen leider mehrfach betroffen was dann natürlich nervt. Der "Spass" bleibt allmählich auf der Strecke...

  • Das bei deiner Anwendung ein Update da ist und dies kommuniziert wird, ist ein gutes Zeichen für die Erweiterung.

    Grundsätzlich unterschreibe ich diese Einschätzung, die konkrete Vorgehensweise von JoomShaper und inbesondere die Art der Kommunikation ist mehr als ausbaufähig. Siehe auch https://www.joomshaper.com/forum/question/46211

  • Ich verstehe einfach nicht wie man aktuell nicht den Fokus auf Sicherheit legen kann. Stattdessen kommen einige neue Funktionen mit 6.8.0.

    Und wenn man dann fragt, warum man sich nicht erst mal proaktiv voll auf die Sicherheit konzentriert, kommt als Antwort, dass man auch Autos klauen kann oder im Louvre einbrechen kann.


    Ich würde mir irgendwie wünschen, dass man sagt, dass man sich die letzten 6-7 Wochen auf die Sicherheit konzentriert hat und was man noch gedenkt zu tun oder zu ändern. Abgesehen davon ist es natürlich gut, dass es Updates gibt. Bei der Schwere sind aber direkt immer tausende Webseiten dann betroffen und diese müssen auch ein Backup einspielen.

  • BTW:

    Bei mir hat die Komponente HTProtect das Update durchgeführt. Allerdings auch reichlich viel Zeugs in den Benutzeraktivitäten angelegt, was mich erst mal panisch machte, weil ein Haufen Zeuigs, wo gar nichts zu tun war und anonym ("Benutzer"). Mein Kommentar hier halt zur Info, ob man das wirklich so will und damit man es weiß, wenn man ansonsten seine Seite eigentlich eh gut im Griff hat. Kostet mich jetzt halt mehr Zeit als das "Mach ein AutoUpdate, wenn Security-Update" gebracht hat. Und nein in HtProtect selbst gibt es auch keine Hinweise zu was und warum da überhaupt geändert wurde. AUßerdem kann man Benutzeraktivitäten so nicht filtern. Diese anonymen Einträge gehen beim Filtern also verloren und man übersieht sie einfach.

  • Bei mir hat die Komponente HTProtect das Update durchgeführt.

    Was sagt denn der Entwickler dazu? Ich hatte das auch mit htprotect bei einer website probiert, hat aber nicht geklappt. Angeblich fehlte der Lizenzschlüssel. Ist aber nicht der Fall. Das Problem tritt auch immer wieder bei den Aktualisierungsversuchen des PageBuilders per joomla-backend auf. Und überhaupt ist die Aktualisierung bei anderen Produkten vom joomshaper wie Helix Ultimate automatisch schwierig. Es muß in der Regel nach Aktualisierung im Backend einmal von scss auf css und zurück geswitcht werden damit der custum style geladen wird...

  • Was sagt denn der Entwickler dazu?

    Welcher Entwickler? Bei mir hats ja geklappt, außer dem irritierenden "Problem" oben, dass ich ja auch nur erwähnte, weil

    halt zur Info, ob man das wirklich so will und damit man es weiß,

    Bei der betreffenden Seite, die ich lediglich von einer professionellen Entwicklerin übernommen habe, hat noch kein SP-Update probleme gemacht. Ich sage damit aber nicht, dass ich noch keine Probleme mit diesen Buildern in Pro-Versionen beim Updaten hatte (auch bei die anderen, die wo es so gibt). Ich persönlich verwende/installiere so (letztlich redundanten) Schr... gar nicht, auch nicht auf Kundenwunsch. Putze immer nur aus, wenns schon drauf ist ;) Und AutoUpdates ohne Backups mag ich eh nicht. War halt irgendwie unbewusst aktiviert.

  • Kurz als HTProtect-Entwickler: Vielen Dank Re:Later für den Hinweis.

    Die Einträge sind keine tatsächlichen Änderungen und entstehen durch das Installationsskript von SP Page Builder selbst. Dabei werden Joomlas Update-Quellen über "Updatesites::rebuild()" neu aufgebaut. Joomla schreibt daraufhin im diesem spezifischen Auto-Update-Kontext für die betroffenen Erweiterungen jeweils einen Logeintrag.

    Tatsächlich aktualisiert wurde aber nur SP Page Builder.

    Die nächste HTProtect-Version wird dieses in dieser speziellen SP Page Builder-Konstellation während der Installation ausgelöste Logging unterdrücken.

    SniperSister hat recht: Details dazu sind im HTProtect-Forum besser aufgehoben. Es war eher Zufall, dass ich hier darauf gestoßen bin.

  • Lui_brempt ab #7 hat das nichts mehr mit dem Thread des TL zu tun. Ich hätte ab da es direkt bei Pascal im Forum als Thread eröffnet, damit er auch direkt informiert wird und nicht auf 2 Baustellen gleichzeitig tanzen muss. Genau das hat SniperSister empfohlen. Warum muss hier immer alles in Konflikte untereinander ausarten. Echt nervig und hilft keinem! Viele haben schon genug Ärger und Stress im normalen Tagesgeschäft und jetzt kommt man in ein Forum und es geht dort direkt weiter.

  • firstlady Re:Later hat es doch genau benannt. Es geht im Thread um eine Erweiterung dazu darf ausgeführt werden. Zu einer anderen Erweiterung, die in diesem Zusammenhang tätig würde, wird ausgeführt und Zack geht so nicht kommt es vom Moderator.

    Jetzt so zu tun, als wüsste der Moderator nicht, was er da gesagt hat, ist schon etwas verwunderlich.

    Wenn Themen zu Erweiterungen mit eigenem Forum dort diskutiert werden sollen, dann legt das in den Forenregeln fest und seit dann entsprechend konsequent. Wenn das nicht gewollt ist, dann haltet euch als Moderator zurück.

    Es kann nicht sein, dass ein Moderator je nach Befinden mal eingreift und mal nicht.

    Es geht nicht um die eine Erweiterung, es geht um den allgemeinen Umgang, um das Messen mit zweierlei Maß.

    WM-Loose Sachlich auf etwas hinzuweisen und dafür angegriffen werden ist ärgerlich und gehört nicht ins Forum. Hatte SniperSister schon den ersten Thread zum SP Forum gebeten, wäre keine Aufregung notwendig. Hätte er gesagt, das es ein nicht zum eigentlichen Thread passender Hinweis ist und ein neuer Thread sinnvoll wäre, hätte es keine Aufregung gegeben. Beides hat er nicht gemacht. Daher kommt es zum Ärger.

    Die Reaktion von kitepascal hat mir bei alledem am besten gefallen.

  • Lui_brempt der Thread ist keine Frage und auch keine Werbung für eine Erweiterung, sondern nur eine Info zu einem Sicherheitsupdate. Das lassen wir zu, weil die Sicherheit der Websites betrifft. Alles andere hat damit nichts zu tun und gehört in einem anderen Thread oder im Forum des jeweiligen Entwicklers.

    Forenregeln können hier gelesen werden: Forenregeln

    Moderator:innen können nicht 24/7 hier aktiv sein.

  • Hätte er gesagt, das es ein nicht zum eigentlichen Thread passender Hinweis ist und ein neuer Thread sinnvoll wäre, hätte es keine Aufregung gegeben.

    Well, der Satz

    > "das hat keinen konkreten Bezug zum Pagebuilder Update."

    impliziert für mich, dass es ein anderes Thema ist, aber das betrachten wir mal als Detail und konzentrieren uns auf die Kernfrage:

    "Warum hat David auf ein externes Forum verwiesen und nicht auf einen eigenen Thread"

    Grundsätzliche faire Frage, die ich gerne beantworten will. Der Hinweis hatte für mich 2 Gründe:

    1. ist mir der Umstand, dass Pascal ein eigenes Forum betreibt, gut bekannt und ich war mir sicher, dass die Frage dort schnell und kompetent beantwortet werden würde
    2. ist Pascal im Rahmen der jüngsten Security Incidents durch vielfältige Marketing-Aktivitäten für seine Erweiterung in diversen Community-Kanälen aufgefallen und hat sich dabei in einem Maß eingebracht, das andere Community-Mitglieder - aller guter Absicht zum Trotz - als aufdringlich und störend empfunden haben. Das Ergebnis waren teils engagiert geführte Diskussionen.. Der Verweis auf das eigene Forum ist also auch mit diesem Umstand im Hintergrund passiert, damit sich an einem neuen Thread nicht neuer Ärger entzündet.

    Es kann nicht sein, dass ein Moderator je nach Befinden mal eingreift und mal nicht.

    Ich verstehe deine Seite des Schreibtischs, aber hoffe du verstehst auch meine: ganz egal, wie das Regelset im Forum aufgebaut ist, es bleibt ein Interpretations- und Moderationsspielraum. Diesen Spielraum habe ich hier genutzt, um das Support-Interesse an der Erweiterung auf der einen Seite und das "Forumsfrieden"-Bedürnis auf der anderen Seite gegeneinander abzuwägen. Ich entnehme der Diskussion dass du diesen Spielraum anders genutzt hättest und das respektiere ich, genauso stehe ich aber zu dieser Entscheidung.

  • SniperSister Ich kann gut nachvollziehen, dass die damalige Diskussion zur Erweiterung nicht erneut gewünscht ist.

    Das Empfinden von Community Mitgliedern für frühere Handlungen sollte aber keinesfalls Maßstab für Moderationsentscheidungen sein.

    Schade ist nur, das Re:Later sich durch diese Moderationsentscheidung so getroffen fühlt, dass er nicht mehr, siehe Post 11, im Forum tätig sein will.