DIAFAN.CMS 7.6.5 обновление безопасности
В начале 2026 года DIAFAN.CMS прошла независимую проверку безопасности специалистами Positive Technologies. По её результатам в новую сборку CMS вошли исправления, которые закрывают выявленные риски.
О чём речь
В ходе аудита были найдены проблемы, которые теоретически могли использоваться для несанкционированного доступа к данным сайта или сервера. Часть из них могла затрагивать публичную часть сайта без входа в админку, часть — только при доступе администратора.
Мы не только устранили зафиксированные замечания, но и усилили защиту в смежных местах: формы на сайте, работа с базой данных, интеграция доставки SafeRoute, загрузка файлов в редакторе.
Что сделано
- Ядро DIAFAN.CMS — облегчена обработка данных перед запросами к базе.
- Модули сайта — формы комментариев, отзывов, подписки, обратной связи, регистрации, магазина и др.
- Админ-панель — разделы, связанные с переводами и настройками.
- SafeRoute и редактор — ограничены внешние запросы и загрузки по URL.
Что нужно сделать владельцам сайтов
1. Установите обновление на все свои сайты как можно скорее.
2. После установки сбросьте кэш в настройках DIAFAN.CMS.
3. Если используете доставку SafeRoute — проверьте, что оформление заказа проходит как обычно.
4. Держите PHP в рекомендуемой версии 7.4.
Обновление рекомендуется всем сайтам на DIAFAN.CMS 7.x: изменения затрагивают ядро, которое есть на каждой установке.
Благодарность
Благодарим специалистов Positive Technologies (исследователь Сергей Белов) за профессиональный аудит и подробное описание векторов эксплуатации. Отчёт помог не только закрыть зафиксированные уязвимости, но и провести дополнительный анализ аналогичных участков кода.
Вопросы после обновления — в службу поддержки DIAFAN.CMS
Зарегистрируйтесь или авторизируйтесь для того, чтобы оставить комментарий.

Ваш комментарий будет первым.