Was ist denn jetzt die offene Frage?!
Beiträge von SniperSister
-
-
Ist Sayadmin eine kostenlose Erweiterung oder ein kommerzielles Angebot?
-
Die heutigen Update-Kandidaten:
* Balbooa Forms
* ZOO
* J-Business Directory
* Phoca Cart
* Phoca Download
* iCagenda -
https://github.com/joomla/joomla-cms/issues - oben rechts auf "new Issue"
Kannst gerne schonmal die mutmaßliche Ursache mit rein nehmen:ZitatThe base issue is most likely the fact that the getModuleList() method of the ModuleHelper, that is indirectly by the LoadModule plugin to fetch available modules, is using the client_id of the webservices app and not of client_id of the frontend app; as a result, the module IDs don't resolve to the correct module, and the placeholder tag is replaced with an empty string.
-
Mach dafür mal bitte ein Bug Ticket im Tracker auf, das ist so sicherlich nicht gewünscht
-
- Sourcerer: https://www.cve.org/CVERecord?id=CVE-2026-74253
- Phoca Cart: https://www.cve.org/CVERecord?id=CVE-2026-74251
- iCagenda: https://www.cve.org/CVERecord?id=CVE-2026-67365
- SP Pagebuilder: https://www.cve.org/CVERecord?id=CVE-2026-67285
- Cotton Cloud: https://www.cve.org/CVERecord?id=CVE-2026-67283
- Fabrik: https://www.cve.org/CVERecord?id=CVE-2026-66915
Happy Updating
-
Hätte er gesagt, das es ein nicht zum eigentlichen Thread passender Hinweis ist und ein neuer Thread sinnvoll wäre, hätte es keine Aufregung gegeben.
Well, der Satz
> "das hat keinen konkreten Bezug zum Pagebuilder Update."impliziert für mich, dass es ein anderes Thema ist, aber das betrachten wir mal als Detail und konzentrieren uns auf die Kernfrage:
"Warum hat David auf ein externes Forum verwiesen und nicht auf einen eigenen Thread"
Grundsätzliche faire Frage, die ich gerne beantworten will. Der Hinweis hatte für mich 2 Gründe:
- ist mir der Umstand, dass Pascal ein eigenes Forum betreibt, gut bekannt und ich war mir sicher, dass die Frage dort schnell und kompetent beantwortet werden würde
- ist Pascal im Rahmen der jüngsten Security Incidents durch vielfältige Marketing-Aktivitäten für seine Erweiterung in diversen Community-Kanälen aufgefallen und hat sich dabei in einem Maß eingebracht, das andere Community-Mitglieder - aller guter Absicht zum Trotz - als aufdringlich und störend empfunden haben. Das Ergebnis waren teils engagiert geführte Diskussionen.. Der Verweis auf das eigene Forum ist also auch mit diesem Umstand im Hintergrund passiert, damit sich an einem neuen Thread nicht neuer Ärger entzündet.
Es kann nicht sein, dass ein Moderator je nach Befinden mal eingreift und mal nicht.
Ich verstehe deine Seite des Schreibtischs, aber hoffe du verstehst auch meine: ganz egal, wie das Regelset im Forum aufgebaut ist, es bleibt ein Interpretations- und Moderationsspielraum. Diesen Spielraum habe ich hier genutzt, um das Support-Interesse an der Erweiterung auf der einen Seite und das "Forumsfrieden"-Bedürnis auf der anderen Seite gegeneinander abzuwägen. Ich entnehme der Diskussion dass du diesen Spielraum anders genutzt hättest und das respektiere ich, genauso stehe ich aber zu dieser Entscheidung.
-
Seid so gut und führt die htprotect Diskussion bitte beim Entwickler, das hat keinen konkreten Bezug zum Pagebuilder Update.
-
Das bei deiner Anwendung ein Update da ist und dies kommuniziert wird, ist ein gutes Zeichen für die Erweiterung.
Grundsätzlich unterschreibe ich diese Einschätzung, die konkrete Vorgehensweise von JoomShaper und inbesondere die Art der Kommunikation ist mehr als ausbaufähig. Siehe auch https://www.joomshaper.com/forum/question/46211
-
Ich bin immer noch der Meinung, dass es sträflich fahrlässig vom Joomla Projekt wäre, wenn ein CMS zur Verfügung gestellt wird, das als erstes nach der Installation grad schon mal mit Mitteln ausserhalb Joomla abgesichert werden muss.
Das Joomla Projekt muss einen Mittelweg zwischen Sicherheit und Nutzungskomfort finden. Man kann ein System immer noch stärker härten, noch mehr Sicherheitsmechanismen einbauen und Maßnahmen erzwingen - das geht dann aber auf Kosten des Komfort und erzeugt Nutzerbeschwerden.
Ist eine Seite ohne htaccess Passwortschutz im Backend per se unsicher? Nein. Ist es, in der langen Liste der potenziellen Maßnahmen, eine der sinnvollsten Tätigkeiten? Auf jeden Fall.
-
ist zwar nun off-topic, aber was ist das Problem bei dem Server?
Bezog sich auf den “Originalserver” von Bitwarden, den fand ich sehr lahm, Ressourcenintensiv und buggy. Der vaultwarden Server läuft wie ne eins.
-
Eine Anmerkung zu Bitwarden + Vaultwarden: so (sorry) beschissen die Server-Komponente, so gut sind die Bitwarden Clients; wenn ihr die Kombi Bitwarden + Vaultwarden einsetzt, denkt also trotzdem darüber nach die Entwicklung der Clients mit einer Lizenz zu unterstützen, damit uns das Setup auch nachhaltig erhalten bleibt.
-
Inhaltlich durchaus diskutable Inhalte. Dass eine WAF dann mehr “versteht” wenn sie näher an der Applikation ist, ist für mich nicht nachvollziehbar, denn der gesamte request-Payload ist bereits bei vorgeschalteten Systemen verfügbar, einzig Session und State Infos fehlen dort. Die haben WAFs auf Applikationsebene zwar, dafür haben sie den fatalen Nachteil dass sie erst im verlauf des Aufrufs des Systems aktiv werden und bei frühen Angriffsvektoren nutzlos sind. Zudem schützen sie nur die “offiziellen” Eintrittspunkte ins System.
Sind WAFs auf App Ebene schlecht? Nein. Sind sie “Echter” oder gar “richtiger”? Nein. -
Kann eigentlich über die joomla Suche Schadcode eingeschleust werden?
Es gibt keine bekannte Lücke.
-
Das Thema ist halt wegen der vielen joomla Angriffe aktuell.
Bei 95% der Angriffsvektoren der letzten Wochen war eine CSP generell wirkungslos, bei den anderen 5% hätte nur eine strikte und im CMS Kontext daher normalerweise unbenutzbare CSP etwas gebracht.
-
Muss den Kollegen explizit loben: er hat proaktiv kommuniziert und auf Anfrage binnen kürzester Zeit umfassende Infos geliefert, die ich für die CVE IDs gebraucht habe.
-
Scroll mal runter zum Release vom 22., dort sind alle gepatchten Erweiterungen inkl. Security fixes gelistet. Sehe da nix unter dem Teppich, alles auf dem Silbertablett

-
nestor185 siehe den Hinweiskasten: https://www.joomla.org/announcements/…ix-release.html - da ist der Hotfix verfügbar
-
Backend-Menüs sind konfigurierbar, du kannst mit Boardmitteln ein Menü deiner Wahl bauen. Ist exemplarisch hier beschrieben: https://www.jug-zueri.ch/artikel/joomla…r-kunden-teil-2
-
Ich habe den Screenshot gelöscht kitepascal - ich verstehe dass dich die Abmahnung ärgert, aber ein öffentliches Forum ist kein Ort für eine persönliche Fehde.