paiement PayPal Bloqué

  • Posts: 365
  • Thank you received: 14
  • Hikaserial Standard
21 hours 52 minutes ago #373223

-- url of the page with the problem -- : www.sudkarting.fr
-- HikaShop version -- : 6.6.0
-- Joomla version -- : 5.4.8

Bonjour,

Depuis la mise à jour de ce matin en 6.6.0, je n'arrive pas à avoir la fenêtre de saisie de la carte même si je désactive Cookie Hint et Jchoptimize...

Merci

Attachments:

Please Log in or Create an account to join the conversation.

  • Posts: 86089
  • Thank you received: 14195
  • MODERATOR
21 hours 47 minutes ago #373224

Bonjour,

Nous avons fait un patch qui devrait aider. Téléchargez à nouveau le paquet d'installation d'HikaShop 6.6.0 et installez-le à nouveau sur votre site. Cela rajoutera le patch.

Please Log in or Create an account to join the conversation.

  • Posts: 365
  • Thank you received: 14
  • Hikaserial Standard
21 hours 29 minutes ago #373225

Bonjour,

J'ai vidé le cache de mon navigateur de mon PC, j'ai fait un test sur un téléphone et j'ai le même problème.

Désolé

Please Log in or Create an account to join the conversation.

  • Posts: 86089
  • Thank you received: 14195
  • MODERATOR
21 hours 5 minutes ago #373226

Bonjour,

Nous avons regardé votre site et le blocage ne vient ni de Cookie Hint, ni de JCH Optimize, ni de votre navigateur, mais d'un en-tête envoyé par votre propre site sur toutes les pages du frontend :

content-security-policy: default-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; font-src 'self' data:

Comme il n'y a pas de script-src dedans, c'est le default-src qui s'applique aux scripts, et celui-ci n'autorise que votre propre domaine. Le navigateur refuse donc de charger www.paypal.com/sdk/js , la page de paiement se retrouve sans objet paypal, et HikaShop affiche le message "The payment buttons could not be loaded...". Nous l'avons vérifié chez nous : avec exactement cet en-tête, le SDK de PayPal ne se charge pas, et sans lui il se charge normalement. C'est aussi pour cela que vider le cache et tester sur un téléphone ne change rien.

Il faut donc autoriser PayPal dans cet en-tête, par exemple :
default-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline' https://*.paypal.com https://*.paypalobjects.com; frame-src 'self' https://*.paypal.com; connect-src 'self' https://*.paypal.com; img-src 'self' data: blob: https://*.paypal.com https://*.paypalobjects.com; font-src 'self' data:

Ni Joomla ni HikaShop n'envoient cet en-tête d'eux-mêmes. Il vient donc soit du plugin "Système - En-têtes HTTP" de Joomla, soit d'une extension de sécurité comme Admin Tools, soit du fichier .htaccess ou de la configuration de votre serveur. C'est là qu'il faut faire la modification. Pour vérifier tout de suite que c'est bien ça, vous pouvez désactiver temporairement cet en-tête et recharger la page de paiement.

Gardez par contre le paquet 6.6.0 que vous avez réinstallé : il contient un autre correctif sur PayPal qui peut vous servir par la suite.

Nous allons aussi compléter ce message d'erreur dans la prochaine version pour qu'il cite la Content-Security-Policy du site, afin que le prochain à tomber dessus ne cherche pas du côté des extensions du navigateur.

Please Log in or Create an account to join the conversation.

  • Posts: 365
  • Thank you received: 14
  • Hikaserial Standard
20 hours 55 minutes ago #373227

Cela fonctionnait avec la 6.5.2…et je n’ai rien touché (car je ne comprends pas du tout d’où vient cet en-tête).

Je ne sais pas comment y remédier également…
Est-il possible de recharger le 6.5.2 et si oui où ?

Merci

Last edit: 20 hours 49 minutes ago by sudkarting.

Please Log in or Create an account to join the conversation.

  • Posts: 86089
  • Thank you received: 14195
  • MODERATOR
20 hours 32 minutes ago #373228

Les versions précédentes ne détectaient pas le problème, et du coup les boutons de paiement n'étaient pas affichés sans erreur visible. La 6.6.0 affiche maintenant l'erreur pour aider les marchands à résoudre le problème.
Notez que le formulaire de carte de crédit est fonctionnel, même si les boutons ne s'affichent pas. C'est surement pour cela que vous n'aviez pas vu de problème avant, malgré les boutons non visibles et le CSP déjà présents.
La solution n'est pas de revenir à la version précédente mais de corriger le CSP de votre site web, comme expliqué dans mon précédent message. Allez voir le plugin HTTP headers de Joomla. C'est surement de là que vient le problème (ou une autre extension de sécurité). il est surement mal configuré. Désactivez le pour voir si cela fonctionne. Cela confirmera que le plugin est mal configuré.

Please Log in or Create an account to join the conversation.

  • Posts: 365
  • Thank you received: 14
  • Hikaserial Standard
20 hours 19 minutes ago #373229

Pour info Plugin HTTP header desactivé même problème…

Je répète je ne sais pas où trouver cet en-tête et comment la modifier…voulez-vous un accès administrateur pour voir?

Personnellement je pencherai plus vers cookie hint qui est la seule modification faite depuis ces derniers jours..

Merci

Last edit: 20 hours 15 minutes ago by sudkarting.

Please Log in or Create an account to join the conversation.

  • Posts: 86089
  • Thank you received: 14195
  • MODERATOR
19 hours 49 minutes ago #373230

Bonjour,

Vous aviez raison, c'est bien Cookie Hint. Nous avons pu le confirmer sans accès à votre site : le fichier de configuration du plugin est lisible publiquement sur votre serveur, à l'adresse /plugins/system/cookiehint/cookiehint.xml. On y lit qu'il s'agit de "CookieHint and Consent" de reDim GmbH en version 3.2.0 (août 2026), que ce plugin possède une option "cookieblocker" dont la valeur par défaut est celle qui bloque les contenus tiers par une Content-Security-Policy, et surtout que la valeur par défaut de sa CSP est :

default-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; font-src 'self' data:

C'est exactement, au caractère près, l'en-tête que votre site envoie. Ce n'est donc pas une configuration que vous auriez faite de travers : c'est la valeur livrée par défaut avec le plugin, et elle n'autorise que votre propre domaine, donc elle bloque PayPal comme elle bloquerait n'importe quel service externe.

La correction se fait dans les options de ce plugin, dans le champ de la Content-Security-Policy, en y ajoutant PayPal :
default-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline' https://*.paypal.com https://*.paypalobjects.com; frame-src 'self' https://*.paypal.com; connect-src 'self' https://*.paypal.com; img-src 'self' data: blob: https://*.paypal.com https://*.paypalobjects.com; font-src 'self' data:

L'autre possibilité, si vous n'avez pas besoin de ce blocage, est de repasser l'option "cookieblocker" du plugin sur un de ses deux autres modes. Dans les deux cas, rechargez ensuite la page de paiement : les boutons PayPal et la fenêtre de saisie de la carte doivent revenir.

Please Log in or Create an account to join the conversation.

  • Posts: 365
  • Thank you received: 14
  • Hikaserial Standard
19 hours 22 minutes ago #373232

Je le savais! ...Même si le plugin est inactif cela ne fonctionne pas. Même si je modifie les 3 paramètres.

Quoique je fasse rien n'agit !

Désolé mais beaucoup de temps sur des choses que l'on touchent pas et plus rien ne fonctionne...J'ai désinstallé le plugin et cela ne fonctionne toujours pas...Je commence à ne plus rien comprendre

J'ai même perdu le css (tout est noir maintenant) pfff

Attachments:
Last edit: 17 hours 11 minutes ago by sudkarting.

Please Log in or Create an account to join the conversation.

  • Posts: 86089
  • Thank you received: 14195
  • MODERATOR
15 hours 5 minutes ago #373242

Bonjour,

Non, le plugin causait bien un problème avec le CSP.
Mais il y a un second problème qui est de notre côté. J'ai regardé plus en détails sur votre site et j'ai trouvé le problème.
J'ai fait un patch pour ça. Téléchargez à nouveau le paquet d'installation d'HikaShop et installez-le pour avoir le patch. Cela fonctionnera ensuite correctement.

Please Log in or Create an account to join the conversation.

  • Posts: 365
  • Thank you received: 14
  • Hikaserial Standard
14 hours 57 minutes ago #373244

Eureka !!!

Effectivement cela fonctionne de toute façon j'ai tout viré de cookie hint ! Par contre j'ai perdu le css..
www.hikashop.com/forum/5-support-en-fran...ication-couleur.html

A suivre !

Attachments:
Last edit: 14 hours 55 minutes ago by sudkarting.

Please Log in or Create an account to join the conversation.

  • Posts: 365
  • Thank you received: 14
  • Hikaserial Standard
12 hours 8 minutes ago #373250

Bref, tout fonctionne même le css est revenu normal.
Maintenant, quel plugin préconisez vous pour gérer les cookies comme le fait cookie hint?

Merci

Please Log in or Create an account to join the conversation.

Time to create page: 0.076 seconds
Powered by Kunena Forum