
Joomla!® 6.1.4 e 5.4.9: rilascio di sicurezza e correzione bug
Questi rilasci proseguono gli elevati standard di Joomla!® nel web design accessibile, mettendo in risalto i valori di inclusività, semplicità e sicurezza di Joomla!® in una piattaforma web open source ancora più potente.
Problema noto con la 5.4.9
Le richieste PATCH dell'API Web Services falliscono: il tentativo di aggiornare un elemento (ad esempio un banner o un utente) tramite l'API Web Services genera un errore fatale.
Soluzione temporanea
La correzione per questo problema è documentata nel link qui sotto e sarà inclusa in Joomla!® 5.4.10.
Maggiori dettagli: https://manual.joomla.org/updates/53-54/known-issues/5.4.9/
Correzioni di sicurezza
- [20260901] - XSS nel metodo HTMLHelper::link
- [20260902] - Core - Creazione non autorizzata di account utente tramite il controller profile.save
- [20260903] - Core - Controlli ACL non corretti per gli endpoint webservice dei livelli di accesso
- [20260904] - Core - XSS nei layout generici di output dei media
- [20260905] - Core - Eliminazione arbitraria di directory tramite l’azione di svuotamento della cache
- [20260906] - Core - Controlli ACL non corretti nella vista di confronto della cronologia dei contenuti
- [20260907] - Core - Controlli ACL non corretti negli output degli elementi con tag
- [20260908] - Core - XSS nei template delle email HTML
- [20260909] - Core - Vettori SSRF in varie estensioni core
- [20260910] - Core - Controlli ACL non corretti per i cambi di stadio del workflow
- [20260911] - Core - XSS nel layout della barra degli strumenti dei link
- [20260912] - Core - XSS nell’elenco dei moduli
- [20260913] - Core - Controlli ACL non corretti per varie attività di modifica dei webservice
- [20260914] - Core - Bypass dell’autenticazione MFA tramite i cookie rememberme
- [20260915] - Core - Bypass del filtro XSS in InputFilter tramite discrepanza nella decodifica delle entità HTML5
- [20260916] - Core - Bypass del filtro XSS in InputFilter tramite caratteri di spaziatura negli URI dati HTML
Correzioni di bug e miglioramenti
Le seguenti correzioni di bug sono incluse in Joomla!® 6.1.4 e Joomla!® 5.4.9 (tutte le correzioni della 5.4 vengono riportate anche nella 6.1):
- #46860: [5.4] Garantire URL assoluti per l’immagine del logo nel JSON-LD di Schema.org, di @sathwikre
- #47213: [5.4] Correzione del valore nullo per la data in publish_up, di @chmst
- #47461: [5.4] Correzione dell’operazione unset sulla variabile del campo, di @ramalama
- #47495: [5.4] Garantire il rispetto degli attributi 'option' e 'title' nell’XML dei layout alternativi, di @Divya3215
- #47638: [5.4] Correzione del problema con i parametri URL del menu Tag, di @CSGoat0
- #47935: [5.4] [AI] [com_media] Consentire all’editor di immagini di risalvare il file con il nome originale non ASCII, di @thoni56
- #47966: [5.4] Mostrare il "leggi tutto" in mod_articles quando introtext_limit tronca il testo, di @rish106-hub
- #48036: [5.4] Correzione: chiudere/nascondere il menu a tendina prima che venga disabilitato prematuramente, di @hiteshm0
- #48047: [5.4] Escape dei caratteri di formula CSV nell’esportazione dei tracciamenti dei banner, di @arib06
- #48056: [5.4] Uso di hash_equals per la verifica del codice TOTP, di @arib06
- #48120: [5.4] Correzione dell’errore di restrizione open_basedir nel campo personalizzato imagelist, di @bhuvan-somisetty
- #48130: [5.4] Protezione della chiamata alla funzione php_uname, di @alikon
- #48144: [5.4] Indicizzatore della ricerca intelligente con PostgreSQL, di @alikon
- #48208: [5.4] Correzione delle associazioni di categoria perse quando una traduzione viene depubblicata, di @krishnagandhicode
- #48221: [5.4] Prevenzione di voci duplicate in #__ucm_content a ogni salvataggio di un articolo (contenente tag), di @hiteshm0
- #48233: [5.4] Backport del flag di sicurezza per gli aggiornamenti, di @laoneo
- #48234: [5.4] Rendere visibile il pulsante del filtro nell’elenco delle categorie di articoli, di @drmenzelit
- #48238: [5.4] [AI] Correzione dei valori jobLocationType non validi nell’output dello schema JobPosting, di @Otto-Deviant1904
- #48248: [5.4] Correzione del bug sull’unicità dell’alias dei Tag, di @hiteshm0
- #48252: [6.1] Aggiunta del recupero della lingua in edit_container.php, di @brianteeman
- #48274: [5.4] Correzione di errori nel Gestore template, di @joomdonation
- #48280: [5.4] Correzione dell’avviso durante l’accesso a file sorgente inesistenti nel Gestore template, di @joomdonation
- #48286: [5.4] Navigazione da tastiera nel calendario [a11y], di @brianteeman
- #48304: [6.1] Rimozione del controllo del token CSRF da POWcaptcha, di @HLeithner
- #48320: [5.4] Prevenzione della selezione duplicata di elementi che causava errori 404 durante l’eliminazione nel Gestore media, di @hiteshm0
- #48327: [5.4] Correzione del conteggio degli override dei template, di @brianteeman
- #48328: [5.4] Correzione delle opzioni duplicate nei campi, di @chmst
- #48339: [6.1] Correzione dell’errore del filtro per mese nell’elenco delle categorie, di @heelc29
- #48k347: [5.4] Cast del risultato di preg_match a booleano nel metodo isImage, di @Bakual
- #48362: [5.4] Correzione della didascalia del testo completo nel modulo newsflash legacy, di @chmst
- #48368: [6.1] InstallerScriptTrait::allowDowngrades non funzionante, di @n3t
- #48386: [5.4] Correzione dell’errore di estrazione dell’archivio nel Gestore template, di @joomdonation
- #48434: [5.4] [AI] Correzione dei pulsanti non tradotti nel builder di TinyMCE, di @tecpromotion
- #48450: [5.4] Correzione di errori in ComponentlayoutField, di @joomdonation
- #48468: [5.4] Correzione della cancellazione del selettore di contesto dei workflow - rifacimento di #48079 per la 5.4, di @richard67
L’elenco completo delle Pull Request per Joomla!@ 6.1.4 su GitHub è disponibile qui:
https://github.com/joomla/joomla-cms/milestone/168?closed=1
L’elenco completo delle Pull Request per Joomla!@ 5.4.9 su GitHub è disponibile qui: https://github.com/joomla/joomla-cms/milestone/167?closed=1
Dove posso scaricare Joomla!® 6.1.4?
Tutti i download di Joomla 6 sono disponibili nella pagina ufficiale dei download all’indirizzo: https://downloads.joomla.org/cms/joomla6/
Nuove installazioni
Istruzioni per la nuova installaziºone e requisiti tecnici
Aggiornamento
Vuoi fare un giro di prova di Joomla 6 senza doverlo installare? Abbiamo la soluzione per te: installa Joomla 6 su launch.joomla.org e aggiornalo (automaticamente).
Dove posso scaricare Joomla!® 5.4.9?
I pacchetti, in diversi formati, possono essere scaricati come pacchetti completi per installare nuovi siti Joomla oppure come pacchetti di aggiornamento per aggiornare un sito Joomla esistente da:
https://downloads.joomla.org/cms/joomla5/5-4-9
Come posso aggiornare il mio sito a Joomla!® 6.1.4?
Buone notizie per il passaggio da Joomla!® 5.4.x a 6.x: si tratta di un aggiornamento, non di una migrazione. Perché? Per due motivi principali:
- Le estensioni per Joomla!® 5 (J5) che hanno rimosso tutto il codice deprecato e usano codice Joomla aggiornato funzioneranno in Joomla!® 6 (J6)
- La maggior parte delle altre funzionerà con il nuovo plugin Behaviour 6 - Backward Compatibility abilitato
Tutti i dettagli sono disponibili qui: https://guide.joomla.org/user-manual/migration/joomla-5-to-6-planning-and-upgrade-step-by-step
Nota: consigliamo di testare prima l’aggiornamento su una copia del sito di produzione.
Potresti anche chiederti se devi aggiornare il prima possibile. Supporteremo Joomla!® 5.4.x fino al 13 ottobre 2026 con patch di correzione bug e fino al 12 ottobre 2027 con patch di sicurezza. Quindi il tuo sito non è a rischio se non aggiorni subito. E non dimenticare che alcune delle tue estensioni potrebbero non essere ancora pronte per Joomla!® 6 (anche se la maggior parte degli sviluppatori ha fatto un ottimo lavoro rendendo disponibile da tempo una versione di test per Joomla !®6). Nella Joomla!® Extensions Directory puoi filtrare per versione e vedere quali sono pronte per J6 e quali lo sono con il plugin di retrocompatibilità (b/c) abilitato.
A chi è destinato Joomla!®?
Agenzie web, aziende grandi e piccole, negozi online, blogger, community e ogni tipo di organizzazione (ad esempio ONG, scuole, enti di beneficenza e pubbliche amministrazioni) usano Joomla come CMS preferito.
Joomla!® è scritto da volontari appassionati. Molti di loro lo usano quotidianamente nel proprio lavoro di web design, sviluppo e hosting. Quindi, a differenza di molti altri sistemi, Joomla!® è costruito da chi lo utilizza ogni giorno. Ciò si riflette nella sua natura sicura e robusta.
Esiste un supporto per gli sviluppatori di estensioni con Joomla!® 6?
Sì, esiste un manuale in continua crescita rivolto a chi sviluppa e mantiene estensioni. Il manuale è disponibile all’indirizzo https://manual.joomla.org/migrations/54-60/ ed è un lavoro in continua espansione per aiutare gli sviluppatori ad anticipare eventuali cambiamenti.
Come puoi contribuire allo sviluppo di Joomla!®?
Ci sono molti modi per partecipare attivamente a Joomla!®. Non importa se sei uno sviluppatore, un integratore o un utente di Joomla. Puoi unirti alla community su Mattermost e consultare i team a cui partecipare oppure, se te la senti, entrare direttamente nel Bug Squad di Joomla!®.
Il Joomla!® Bug Squad e il CMS Release Team sono tra i team più attivi nel processo di sviluppo del CMS e cercano sempre persone (non solo sviluppatori) che possano aiutare a smistare le segnalazioni di bug, scrivere patch e testare le soluzioni. È un ottimo modo per approfondire la conoscenza del codice di Joomla!® e anche per conoscere nuove persone da tutto il mondo.
Puoi contribuire allo sviluppo di Joomla!® anche ringraziando chi è coinvolto nelle diverse aree del processo. Il Progetto desidera inoltre ringraziare tutti i collaboratori che hanno dedicato il proprio tempo a preparare e inviare lavoro da includere nel CMS e nel Framework di Joomla.
Dove posso trovare la documentazione su Joomla!® 6?
La fonte principale per la documentazione utente è guide.joomla.org. La documentazione per sviluppatori si trova su https://manual.joomla.org.
Il team della documentazione è sempre alla ricerca di persone che aiutino a migliorarla. Se desideri contribuire, contatta il team sul loro canale Mattermost (PD Documentation)
Informazioni correlate
Se sei uno sviluppatore di estensioni, iscriviti al canale dedicato agli sviluppatori di estensioni https://joomlacommunity.cloud.mattermost.com/main/channels/extension-development-room
Dove puoi entrare a far parte della community degli sviluppatori di estensioni.
Un enorme grazie ai nostri volontari!
Joomla!® 6.1.4 è il risultato di migliaia di ore di lavoro di decine di volontari. Un grande grazie a tutti coloro che hanno contribuito a Joomla 6.1.4!® Tutti i dettagli sono su GitHub.
Joomla!® 5.4.9 è il frutto di innumerevoli ore di dedizione della nostra community di volontari. Il nostro sincero ringraziamento va a tutti coloro che hanno reso possibile Joomla!® 5.4.9. L’elenco completo delle modifiche è disponibile su GitHub.
Grazie a tutti.
Versione originale: Joomla® 6.1.4 & 5.4.9 Security & Bugfix Release