Nouvelle version 1.3.22 : extensions Devis et factures, et Helloasso en test
samedi 8 août 2026
Cette version apporte de nombreux correctifs et deux nouvelles extensions qui entrent en période de test.
Elle est déjà disponible sur Paheko.cloud, si vous êtes hébergés chez nous il n'y aucune action à effectuer.
Nouvelles extensions en test
Deux nouvelles extensions sont disponibles, elles ne sont pas encore tout à fait terminées, des bugs peuvent survenir, et nous accueillons vos retours afin de les faire évoluer :
Autres changements
Cette version corrige de nombreuses failles de sécurité, si vous êtes auto-hébergé, la mise à jour est plus que recommandée.
- Correction de failles de sécurité :
- Faille de type "path traversal" permettant de lire la base de données et autres fichiers internes à Paheko (sévérité critique)
- Faille de type "RCE" permettant d'exécuter du code sur serveur Apache pour les personnes ayant accès à la configuration des modules (sévérité critique)
- Limite les risques de requêtes externes via Brindille (sévérité moyenne)
- Potentiel accès non autorisé aux cartes de membres (sévérité moyenne)
- Mauvaise gestion de l'expiration des jetons de modification de mot de passe (sévérité moyenne)
- Filtre de colonnes inefficace dans la recherche SQL et avancée (sévérité moyenne)
- Il manquait une vérification de l'accès en écriture à la création de gros fichier avec NextCloud (sévérité moyenne)
- Risque d'attaque de type XXE en chargement de fichiers OFX (sévérité moyenne)
- Risque d'escalation de privilège pour un administrateur des membres (sévérité faible)
- Injection de XSS via des fichiers XML/XSLT (sévérité faible)
- Potentiel accès non autorisé aux reçus fiscaux des entreprises (pas des particuliers) (sévérité faible)
- Potentiel accès non autorisé à l'envoi de reçu de paiement (sévérité faible)
- Il manquait une vérification de l'accès en écriture pour pouvoir supprimer un lettrage (sévérité faible)
- Il était possible de voir les résultats d'une recherche privée (sévérité faible)
- Alerte pas assez visible si le fichier de mise à jour n'est pas signé pour la mise à jour automatique en auto-hébergement (sévérité faible)
Toutes les failles révélées ont été corrigées sur Paheko.cloud en moins de 24 heures. Aucune trace d'exploitation antérieure de ces failles n'a été constatée à ce jour : aucune donnée ne semble avoir été compromise. Merci au chercheur qui a utilisé notre programme de bug bounty pour nous remonter ces failles.
- Comptabilité :
- La configuration des projets est désormais dans le menu "Configuration", sous-onglet "Comptabilité"
- Correctif : désormais quand on indique que seuls les comptes de charge et de produits sont affectés aux projets, alors les lignes concernant d'autres types de comptes dans une écriture avancée verront leur projet effacé, si un projet a été sélectionné dans le formulaire
- Correctif : quand on indique que seuls les comptes de charge et de produits sont affectés aux projets, et que le projet est obligatoire, alors les lignes d'une écriture de remboursement de dette/créance n'auront aucun projet affecté (merci @ornanovitch)
- Si on indique que seuls les comptes de charge et de produits sont affectés aux projets, et que le projet est obligatoire, alors une écriture avancée ne comportant aucune ligne de charge ou de produit ne provoquera pas d'erreur si aucun projet n'est sélectionné
- Documents :
- Les liens de partage créés avant la version 1.3.7 (avril 2024) ne fonctionneront plus (ils apparaîtront comme expirés)
- Configuration :
- Le champ "Monnaie" est renommé "Devise" et normalisé à un code ISO à 3 lettres
- Ajout d'un champ "Numéro SIRET ou SIREN" dans la configuration (s'il figurait dans le champ "Autres informations" avant, il est automatiquement déplacé)
- On peut désormais spécifier l'adresse d'un site externe, qui sera utilisé dans les entêtes des messages collectifs et reçus, à la place du site intégré à Paheko, tout en conservant le site intégré à Paheko
- La gestion de l'adresse du site web externe et activation / désactivation du site interne est maintenant dans le menu "Configuration", sous-onglet "Site web"
- La personnalisation est désormais dans le sous-onglet de "Général" de la configuration
- Statistiques web : correctif : l'adresse de la page visitée n'était plus enregistrée
- Notes de frais :
- Quand on va sur la page de détails d'une note de frais, si des écritures ont été supprimées, la note de frais repasse en "à payer" (merci @Bertrand)
- Stock de vélos :
- On peut désormais utiliser la recherche de membre lors de la vente d'un vélo, au lieu de devoir mettre le numéro de membre (merci @Vélorution Toulouse)
- Caisse :
- Ajout de la description dans la liste quand on ajoute un produit (merci @Justin des Jantes du nord)
- Quand on modifie la quantité d'un produit "parent", la quantité de chacun des produits liés se modifie aussi (merci @Epicoretz)
- La vue "Statistiques → Année → Notes → Tout" est renommée "Par session" et "Tout" affiche désormais une liste de toutes les notes, avec une colonne avec le nom du membre et une avec le numéro de note (merci @Nicolas et @Joachim)
- Modèles d'écriture :
- On peut désormais créer un modèle à partir d'une écriture existante (merci @CGT)
- Divers :
- Correctif dans l'import de fichiers QIF, OFX et CSV qui ne comportent aucune donnée
- Correctif : les espaces insécables sont désormais ignorés dans la correspondance des colonnes à l'import de CSV
- Correction de bugs sur la gestion des dates-heures dans les logs dues aux différences de fuseaux horaires (merci @Florian)
- Mise à jour de DomPDF à la version 3.1.6 (mise à jour de sécurité)
Si vous êtes auto-hébergé, retrouvez les informations de mise à jour ici : Mise à jour de Paheko en auto-hébergement