Zum Hauptinhalt springen
Echtzeit-Radar & Feeds
Alle RSS Feeds ➔
👥 Community & Social
IT Security NachrichtenTrust and the enticing consultancy offer(24.09.2026 um 20:00 Uhr)
••
Sicherheitslücken (CVE)Microsoft Upgrades SharePoint Flaw From Spoofing to 8.8 RCE(23.09.2026 um 10:01 Uhr)
••
IT Security NachrichtenLatvia Hacker Arrested Over TSC Data Theft and Extortion Attempt(24.09.2026 um 08:50 Uhr)
•
Sicherheitslücken (CVE)Apache Tomcat Update: 12 Security Flaws Fixed in Tomcat 11.0.26(24.09.2026 um 10:59 Uhr)
•
IT Security NachrichtenGroßbritannien und Kambodscha: Abkommen soll Betrugszentren bekämpfen(24.09.2026 um 19:50 Uhr)
•
IT Security NachrichtenIT Security News Hourly Summary 2026-09-24 20h : 15 posts(24.09.2026 um 20:00 Uhr)
••
Sicherheitslücken (CVE)Trust and the enticing consultancy offer(24.09.2026 um 20:02 Uhr)
•
IT Security NachrichtenTrust and the enticing consultancy offer(24.09.2026 um 20:00 Uhr)
••
Sicherheitslücken (CVE)Microsoft Upgrades SharePoint Flaw From Spoofing to 8.8 RCE(23.09.2026 um 10:01 Uhr)
••
IT Security NachrichtenLatvia Hacker Arrested Over TSC Data Theft and Extortion Attempt(24.09.2026 um 08:50 Uhr)
•
Sicherheitslücken (CVE)Apache Tomcat Update: 12 Security Flaws Fixed in Tomcat 11.0.26(24.09.2026 um 10:59 Uhr)
•
IT Security NachrichtenGroßbritannien und Kambodscha: Abkommen soll Betrugszentren bekämpfen(24.09.2026 um 19:50 Uhr)
•
IT Security NachrichtenIT Security News Hourly Summary 2026-09-24 20h : 15 posts(24.09.2026 um 20:00 Uhr)
••
Sicherheitslücken (CVE)Trust and the enticing consultancy offer(24.09.2026 um 20:02 Uhr)
•
Intelligence View
⚡ tsecurity.de Intelligence

1С-Битрикс: кастомная страница настроек темы через Option API

1С-Битрикс: кастомная страница настроек темы через Option API Задача: сделать свою страницу настроек темы и сохранить параметры так, чтобы они стабильно применялись в шаблоне сайта. В новой документации Битрикс для этой задачи есть все ба…

0
↗ Quelle (dev.to)
Reagiere als Erste:r — dein Feedback zählt!




1С-Битрикс: кастомная страница настроек темы через Option API



Задача: сделать свою страницу настроек темы и сохранить параметры так, чтобы они стабильно применялись в шаблоне сайта. В новой документации Битрикс для этой задачи есть все базовые элементы: работа с административной панелью, API опций модуля и стандартная защита формы от CSRF.



Официальные источники:








В чем проблема



Частая ситуация: параметры темы хранят в файлах или случайных таблицах, а затем сложно понять, где именно меняется цвет, телефон, логотип или поведение блока. В итоге:




  • нет единой точки хранения;

  • настройки меняются небезопасно;

  • после обновлений или миграций часть параметров теряется;

  • сложно проверить, что именно применилось на фронте.



Для устойчивой схемы в Битрикс достаточно:




  • хранить настройки в Option;

  • отправлять форму только с CSRF-токеном;

  • читать настройки в шаблоне сайта в одном месте.






Рабочее решение



Ниже минимальный рабочий сценарий без недокументированных зависимостей.






Шаг 1. Добавляем кнопку открытия страницы настройки



Документация по панели администрирования показывает, что можно добавить свою кнопку через AddPanelButton.




<?php
// Например, в шаблоне после подключения пролога
$APPLICATION->AddPanelButton([
"ID" => "theme_settings",
"TEXT" => "Настройки темы",
"TYPE" => "BIG",
"SORT" => 100,
"HREF" => "/local/admin/theme_settings.php",
]);






API:





Если хотите открыть страницу в popup, используйте GetPopupLink:



https://docs.1c-bitrix.ru/api/classes/CAllMain.html#method\_GetPopupLink






Шаг 2. Делаем форму с CSRF-токеном



В новой документации по безопасности явно указаны bitrixsessidpost() и checkbitrixsessid().




<?php
require($_SERVER["DOCUMENT_ROOT"] . "/bitrix/modules/main/include/prolog_admin_before.php");
use Bitrix\Main\Config\Option;
$moduleId = "main";
if ($_SERVER["REQUEST_METHOD"] === "POST") {
if (!check_bitrix_sessid()) {
die("Invalid session");
}
$phone = trim((string)($_POST["theme_phone"] ?? ""));
$accent = trim((string)($_POST["theme_accent"] ?? ""));
Option::set($moduleId, "theme_phone", $phone);
Option::set($moduleId, "theme_accent", $accent);
}
$savedPhone = Option::get($moduleId, "theme_phone", "");
$savedAccent = Option::get($moduleId, "theme_accent", "#0a7c66");
?>
<form method="post">
<?= bitrix_sessid_post(); ?>
<label>Телефон в шапке</label><br>
<input type="text" name="theme_phone" value="<?= htmlspecialchars($savedPhone, ENT_QUOTES, "UTF-8"); ?>"><br><br>
<label>Акцентный цвет</label><br>
<input type="text" name="theme_accent" value="<?= htmlspecialchars($savedAccent, ENT_QUOTES, "UTF-8"); ?>"><br><br>
<button type="submit">Сохранить</button>
</form>






Документация:








Шаг 3. Читаем настройки в шаблоне темы



Дальше используем те же ключи Option в шаблоне:




<?php
use Bitrix\Main\Config\Option;
$moduleId = "main";
$themePhone = Option::get($moduleId, "theme_phone", "+7 (000) 000-00-00");
$themeAccent = Option::get($moduleId, "theme_accent", "#0a7c66");
?>
<style>
:root { --theme-accent: <?= htmlspecialchars($themeAccent, ENT_QUOTES, "UTF-8"); ?>; }
</style>
<a href="tel:<?= htmlspecialchars($themePhone, ENT_QUOTES, "UTF-8"); ?>">
<?= htmlspecialchars($themePhone, ENT_QUOTES, "UTF-8"); ?>
</a>






Идея простая: одна точка сохранения и одна точка чтения. Это упрощает поддержку и перенос.






Проверка результата



Проверяем по шагам:




  1. Открыть страницу настроек через кнопку панели.

  2. Сохранить значения.

  3. Обновить публичную страницу и убедиться, что новые данные применились.



Быстрая проверка из HTML:




curl -s https://example.ru/ | grep -E "theme-accent|tel:"






Ожидаемый признак: в ответе видны обновленные значения цвета и телефона.






Типичные ошибки



❌ Ошибка: сохраняют POST без проверки токена.



Причина: нет checkbitrixsessid().



Как исправить: добавить проверку и bitrixsessidpost() в форму.



❌ Ошибка: ключи в Option::set() и Option::get() не совпадают.



Причина: опечатки вроде themephone vs themetel.



Как исправить: вынести ключи в константы или использовать одинаковые литералы.



❌ Ошибка: выводят значение без экранирования.



Причина: прямой вывод пользовательского текста в HTML.



Как исправить: использовать htmlspecialchars(..., ENT_QUOTES, "UTF-8").



❌ Ошибка: ожидают, что кнопка панели появится для всех пользователей.



Причина: права и настройки панели зависят от пользователя/группы.



Как исправить: проверить доступы и настройки панели администрирования:



https://docs.1c-bitrix.ru/pages/cms-basics/admin-panel.html






Где применять




  • В темах, где нужно управлять контактами, цветами и переключателями блоков.

  • В проектах с контент-редакторами, которым нужен простой интерфейс без правок кода.

  • В production, где важно централизованное хранение параметров.



Дополнительно по структуре проекта:





Read more on Viku-Lov Studio

IoC Intelligence (3 Indikatoren)
docs[.]1c-bitrix[.]ruexample[.]ruviku-lov[.]ru
CTI Threat Relationship Graph7 Knoten / 6 Relationen
CVE / Incident Software MITRE ATT&CK CWE Weakness IoC
SOC Incident Playbook: Vulnerability Remediation & Verification
title: Detect Exploitation - 1С-Битрикс: кастомная страница настроек темы через Option API
id: ea4712aa-1566-4c51-a40c-6ce8d7bf90df
status: experimental
description: Automatisch generierte SIEM-Erkennungsregel basierend auf CTI Intelligence
references:
  - https://tsecurity.de/
author: iShareStuff CTI Automated Detection Engine
date: 2026-09-24
logsource:
  category: network_connection
  product: any
detection:
  selection:
      DestinationHostname:
        - 'docs.1c-bitrix.ru'
        - 'example.ru'
        - 'viku-lov.ru'
  condition: selection
falsepositives:
  - Legitime administrative Zugriffe oder Penetrationstests
level: high
tags:
  - attack.initial_access
  - attack.t1190
rule CTI_Threat_Indicator {
    meta:
        author = "iShareStuff CTI Automated Detection Engine"
        date = "2026-09-24"
        description = "YARA Signature for "
    strings:
        $str = "1С-Битрикс: кастомная страница" ascii wide
    condition:
        any of them
}
tsecurity.de Cognitive Threat RAG
Fokus-Vektor:

Kognitive Analyse für identifizierte Bedrohung: Erhöhte Bedrohungslage im Bereich 1С-Битрикс: кастомная страница настроек .... Basierend auf 368k Vektor-Korrelationen werden sofortige Isolationsmaßnahmen für betroffene Endpunkte empfohlen.

🛡️ Angriffsfläche & Exposure

Netzwerk/Remote-Zugriff ohne Vorauthentifizierung möglich.

⚡ Empfohlene Sofortmaßnahmen
  • 1. Perimeter-Inspektion: Relevante Portfreigaben und exponierte Endpunkte unverzüglich scannen.
  • 2. Patch-Applikation: Hersteller-Hotfix einspielen oder betroffene Daemons in isolierte DMZ-Segmente überführen.
  • 3. Telemetrie & EDR-Alerts: Prozessaufrufe und Child-Processes auf anomale Shell-Spawns überwachen.
🔗 Semantisch verwandte Zero-Days MariaDB 11.7 VEC
Ähnliche Beiträge
🔍 Verwandte News

Auch interessante Nachrichten 1С-Битрикс: кастомная страница настроек темы через Option API

Thematisch verwandte Begriffe: 1СБитрикс, кастомная, страница, настроек · 6 Treffer

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Zum Aktualisieren ziehen
ZERO-DAY CVE-2026-57175 | Python Social Auth is a social authentication/registration mechanism. Pr…
Advisory →
tsecurity.de Icon
Offline-Lesen, Eilmeldungen & 0ms Ladezeit

Installiere tsecurity.de direkt auf deinen Home-Bildschirm für das ultimative Vollbild-Magazinerlebnis ohne Browser-Leisten.

Nächster Beitrag
Themen-Radar & Intelligence Matrix
Echtzeit-Taxonomie nach Angriffsvektoren & Plattformen

tsecurity.de Live Threat Radar

🔴 LIVE RADAR
MONITORING
AKTIV
CVE-DATENBANK
LIVE
🔍
Community Radar & Live Chat
Sentinel Bot online • Live-Stream
Dein Cluster: Security Explorer
Match:
lädt…
Verbindung zum Community-Stream wird aufgebaut...
Bearbeitungsmodus — Senden überschreibt deine Nachricht
Community-Puls — was gerade passiert
lädt…
Aktivitäten deiner Analysten
lädt…
Neues Thema oder Eilmeldung einreichen

Reiche interessante Links, Zero-Days oder Debatten ein. Die Community entscheidet per Upvote über die Veröffentlichung.

Heiß diskutierte Einreichungen
📂 Keine gespeicherten Artikel vorhanden.
Zurück Ziehen Vor
Links: vorheriger Artikel • Rechts: nächster Artikel • unten: schließen
News NIS-2 Frühwarnung Tier-1 Intel TTP ⏱️ 3 Min vor 10 Min
Artikeldaten werden geladen...
↗ Original-Quelle