Версия 1.0.6
8 октября 2026
Версия 1.0.6 — обновление безопасности.
Исправлено:
- Интеграция с Битрикс24 (bitrix24/index.php): удалён вызов функций по имени из запроса, действия подключения, отключения и смены статуса доступны только авторизованным пользователям с правами и проверкой sessid; вебхук портала принимается только с непустым токеном (сравнение hash_equals); адрес портала проверяется (только HTTPS-домен, запрет локальных и служебных адресов, без редиректов, с таймаутами).
- Интерактивный редактор: создание, изменение, удаление разделов и загрузка изображений требуют авторизации, sessid и прав инфоблока на конкретный раздел; изображения проверяются и сохраняются средствами ядра.
- Форма бронирования: квартира проверяется на сервере (каталог сайта, квартира, свободный статус); обработчик перенесён в модуль и регистрируется как обработчик события, файл php_interface/<сайт>/init.php мастером больше не перезаписывается.
- Форма обратного звонка (шаблон news.list callback-form): инфоблок и почтовое событие задаются в настройках модуля, добавлены sessid, ограничение частоты и защита от спама.
- Смена цветовой темы: только для администратора модуля, с sessid и выбором из поставленных тем.
- Экранирование вывода в шаблонах каталога, редактора и новостей, белый список параметров фильтра квартир, AJAX акций и хода строительства отдают только активные элементы своего инфоблока.
- Экранирование вывода во всех шаблонах решения: названия разделов и элементов, подсказки областей интерактивной карты, пути изображений (в том числе в style), идентификаторы карты.
- Устаревшие файлы прежних версий (шаблон editor интерактивного редактора, php_interface/init.php мастера, component.php в корне модуля) заменены безопасными заглушками без логики.
- Файлы переведены в UTF-8, короткие теги заменены на /bitrix24/index.php и php_interface/<сайт>/init.php. Резервные копии и отчёт: /bitrix/modules/atwebsite.novostroy/backup/.
- Изменённые на сайте шаблоны не перезаписываются — список выводится в уведомлении административной панели; перенесите изменения вручную. Изменённые публичные обработчики AJAX заменяются защищённой версией, прежний вариант сохраняется в резервной копии.
- Если в init.php сайта, кроме обработчика решения, есть ваш код, старый обработчик отключается модулем автоматически; удалите функцию onAfterAddResultOrderForm вручную.
- Откройте настройки модуля, проверьте адрес портала, сохраните настройки и выполните подключение заново (интеграция отключается при изменении параметров подключения).
- Для формы обратного звонка шаблона news.list укажите в настройках ID инфоблока заявок и тип почтового события; без них форма отключена.