Paheko

Gestion d'association simple, complète et efficace

Nouvelle version 1.3.23 : extension amortissements

lundi 7 septembre 2026

Cette version apporte de nombreux correctifs et une nouvelle extension à essayer, permettant de gérer les amortissements.

Elle est déjà disponible sur Paheko.cloud, si vous êtes hébergés chez nous il n'y aucune action à effectuer.

Cette version corrige de nombreuses failles de sécurité de sévérité faible, si vous êtes auto-hébergé, la mise à jour est recommandée.

Nouvelle extension : amortissements

Cette extension vous permet de gérer l'amortissement de vos immobilisations.

Elle peut être activée dans ConfigurationExtensionsInactives

Une documentation est en cours d'écriture. Merci à Jean-Christophe et aux testeurs !

Devis et factures

  • Nouveau : gestion de l'auto-facturation
  • Nouveau : ajout de l'unité "forfait"
  • Nouveau : ajout d'un champ permettant de spécifier l'adresse de facturation électronique, si différente du SIREN ou SIREN
  • Nouveau : ajout de mentions dans les devis (modifiables dans la configuration)
  • Nouveau : on peut maintenant créer un client à partir d'un membre
  • Ajout du logo de l'association dans les devis et factures (sauf auto-facturation)
  • Le SIRET est désormais demandé pour les clients français (au lieu du SIREN)
  • Correctif : l'import des clients depuis l'ancienne extension communautaire "Facturation" était cassée et empêchait l'activation de l'extension
  • Correctif : l'export en Factur-X ne fonctionnait pas correctement si on avait ajouté des paramètres à la commande Prince ou Weasyprint

HelloAsso

  • Correctif : une erreur se produisait si deux formulaires de types différent avaient le même titre
  • Correctif : la synchronisation n'échoue plus si une commande est associée à un formulaire qui a été supprimé (la commande n'est pas synchronisée)
  • Ajout du support pour les dons mensuels dans la création d'écriture
  • Amélioration des libellés dans la configuration
  • Modification de l'icône pour les boutons "Détails" (merci @Olivier)
  • Modification du libellé quand des membres n'ont pas été synchronisés (merci @Olivier)
  • Remplissage automatique de la configuration des champs de fiche membre pour faciliter la mise en route de l'extension
  • Les options permettant de créer / lier un membre ne sont désormais visibles que pour les campagnes d'adhésion et pas les autres types de campagnes

Autres changements

Toutes les failles révélées ont été corrigées sur Paheko.cloud en moins de 24 heures. Merci aux chercheurs qui ont utilisé notre programme de bug bounty pour nous remonter ces failles.

  • Correction de failles :
    • Accès WebDAV : il n'est plus possible d'accéder aux documents WebDAV avec juste le mot de passe du membre s'il a activé la double authentification (sévérité : faible)
    • Les membres pouvaient modifier des champs marqués comme "lecture seulement" dans la fiche de membre (sévérité : faible)
    • Les membres administrateurs pouvaient être modifiés via un import par l'API, ce n'est plus possible (sévérité : faible)
    • Les membres ayant accès en lecture ou écriture aux membres pouvaient chercher dans tous les champs de la fiche membre (et les voir) même si ces champs étaient restreint (sévérité : faible)
    • Injection possible de XSS dans le nom des membres, mais exploitation complexe (sévérité : très faible)
    • Divers autres correctifs mineurs
  • Correctif : les recherches avancées (non SQL) ne fonctionnaient plus correctement avec les accents
  • Correctif : deux libellés d'opérateurs de recherche n'étaient plus traduits en français dans la recherche avancée
  • Correctif : les images n'étaient plus reconnues correctement à l'envoi
  • Comptabilité :
    • En conformité avec le réglage par défaut dans la configuration, les comptes qui ne sont ni de charge ni de produit ne peuvent pas avoir de projet associé, un message d'erreur se produit donc désormais si on essaie d'associer un projet à une ligne d'écriture associée à un compte hors classe 6 ou 7
  • Configuration :
    • Ajout de deux champs "code postal" et "ville". Ils sont automatiquement renseignés lors de la mise à jour, depuis le champ "Adresse postale", s'il comportait un code postal et une ville.
  • Documents :
    • WebDAV : ajout d'une page pour mieux expliquer l'accès via NextCloud/OpenCloud/OwnCloud
    • WebDAV : ajout d'un formulaire pour gérer les mots de passe pour applications (app passwords) si on a activé la double authentification (2FA)
    • WebDAV : renvoi d'un message d'erreur spécifique si on a activé le 2FA et qu'on essaie d'utiliser son mot de passe
  • Brindille :
    • Ajout d'une nouvelle variable {{$config.org_full_address}} qui reprend l'adresse complète (adresse postale + code postal + ville)
  • DomPDF : ajout du support de l'export Factur-X pour les factures

Si vous êtes auto-hébergé, retrouvez les informations de mise à jour ici : Mise à jour de Paheko en auto-hébergement