paiement PayPal Bloqué

  • Posts: 360
  • Thank you received: 14
  • Hikaserial Standard
2 hours 2 minutes ago #373223

-- url of the page with the problem -- : www.sudkarting.fr
-- HikaShop version -- : 6.6.0
-- Joomla version -- : 5.4.8

Bonjour,

Depuis la mise à jour de ce matin en 6.6.0, je n'arrive pas à avoir la fenêtre de saisie de la carte même si je désactive Cookie Hint et Jchoptimize...

Merci

Attachments:

Please Log in or Create an account to join the conversation.

  • Posts: 86086
  • Thank you received: 14194
  • MODERATOR
1 hour 57 minutes ago #373224

Bonjour,

Nous avons fait un patch qui devrait aider. Téléchargez à nouveau le paquet d'installation d'HikaShop 6.6.0 et installez-le à nouveau sur votre site. Cela rajoutera le patch.

Please Log in or Create an account to join the conversation.

  • Posts: 360
  • Thank you received: 14
  • Hikaserial Standard
1 hour 39 minutes ago #373225

Bonjour,

J'ai vidé le cache de mon navigateur de mon PC, j'ai fait un test sur un téléphone et j'ai le même problème.

Désolé

Please Log in or Create an account to join the conversation.

  • Posts: 86086
  • Thank you received: 14194
  • MODERATOR
1 hour 15 minutes ago #373226

Bonjour,

Nous avons regardé votre site et le blocage ne vient ni de Cookie Hint, ni de JCH Optimize, ni de votre navigateur, mais d'un en-tête envoyé par votre propre site sur toutes les pages du frontend :

content-security-policy: default-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; font-src 'self' data:

Comme il n'y a pas de script-src dedans, c'est le default-src qui s'applique aux scripts, et celui-ci n'autorise que votre propre domaine. Le navigateur refuse donc de charger www.paypal.com/sdk/js , la page de paiement se retrouve sans objet paypal, et HikaShop affiche le message "The payment buttons could not be loaded...". Nous l'avons vérifié chez nous : avec exactement cet en-tête, le SDK de PayPal ne se charge pas, et sans lui il se charge normalement. C'est aussi pour cela que vider le cache et tester sur un téléphone ne change rien.

Il faut donc autoriser PayPal dans cet en-tête, par exemple :
default-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline' https://*.paypal.com https://*.paypalobjects.com; frame-src 'self' https://*.paypal.com; connect-src 'self' https://*.paypal.com; img-src 'self' data: blob: https://*.paypal.com https://*.paypalobjects.com; font-src 'self' data:

Ni Joomla ni HikaShop n'envoient cet en-tête d'eux-mêmes. Il vient donc soit du plugin "Système - En-têtes HTTP" de Joomla, soit d'une extension de sécurité comme Admin Tools, soit du fichier .htaccess ou de la configuration de votre serveur. C'est là qu'il faut faire la modification. Pour vérifier tout de suite que c'est bien ça, vous pouvez désactiver temporairement cet en-tête et recharger la page de paiement.

Gardez par contre le paquet 6.6.0 que vous avez réinstallé : il contient un autre correctif sur PayPal qui peut vous servir par la suite.

Nous allons aussi compléter ce message d'erreur dans la prochaine version pour qu'il cite la Content-Security-Policy du site, afin que le prochain à tomber dessus ne cherche pas du côté des extensions du navigateur.

Please Log in or Create an account to join the conversation.

  • Posts: 360
  • Thank you received: 14
  • Hikaserial Standard
1 hour 5 minutes ago #373227

Cela fonctionnait avec la 6.5.2…et je n’ai rien touché (car je ne comprends pas du tout d’où vient cet en-tête).

Je ne sais pas comment y remédier également…
Est-il possible de recharger le 6.5.2 et si oui où ?

Merci

Last edit: 59 minutes ago by sudkarting.

Please Log in or Create an account to join the conversation.

  • Posts: 86086
  • Thank you received: 14194
  • MODERATOR
42 minutes ago #373228

Les versions précédentes ne détectaient pas le problème, et du coup les boutons de paiement n'étaient pas affichés sans erreur visible. La 6.6.0 affiche maintenant l'erreur pour aider les marchands à résoudre le problème.
Notez que le formulaire de carte de crédit est fonctionnel, même si les boutons ne s'affichent pas. C'est surement pour cela que vous n'aviez pas vu de problème avant, malgré les boutons non visibles et le CSP déjà présents.
La solution n'est pas de revenir à la version précédente mais de corriger le CSP de votre site web, comme expliqué dans mon précédent message. Allez voir le plugin HTTP headers de Joomla. C'est surement de là que vient le problème (ou une autre extension de sécurité). il est surement mal configuré. Désactivez le pour voir si cela fonctionne. Cela confirmera que le plugin est mal configuré.

Please Log in or Create an account to join the conversation.

  • Posts: 360
  • Thank you received: 14
  • Hikaserial Standard
29 minutes ago #373229

Pour info Plugin HTTP header desactivé même problème…

Je répète je ne sais pas où trouver cet en-tête et comment la modifier…voulez-vous un accès administrateur pour voir?

Personnellement je pencherai plus vers cookie hint qui est la seule modification faite depuis ces derniers jours..

Merci

Last edit: 25 minutes ago by sudkarting.

Please Log in or Create an account to join the conversation.

Time to create page: 0.059 seconds
Powered by Kunena Forum