AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz
AcyMailing 11.1.0 zawiera dwie istotne poprawki bezpieczeństwa związane z obsługą plików. Pierwsza dotyczy akcji skrzynki działających przez POP3, druga pól niestandardowych typu File. W podatnej konfiguracji możliwe było zapisanie niebezpiecznego pliku w katalogu strony albo usunięcie pliku znajdującego się poza przeznaczonym katalogiem uploadu.
Producent wydał wersję 11.1.0 24 września 2026 roku. W changelogu nie podał pełnego zakresu podatnych wydań ani numerów CVE. Z tego powodu każdą instalację starszą niż 11.1.0 należy sprawdzić i zaktualizować, szczególnie gdy korzysta z akcji skrzynki, obsługi zwrotów przez POP3 lub publicznych pól przesyłania plików.
Joomla Guru może przeprowadzić aktualizację i test AcyMailing. Jeżeli w katalogu uploadu znajdują się obce pliki PHP lub konfiguracja witryny została uszkodzona, potrzebna jest pełna kontrola i usuwanie wirusów z Joomla.
Spis treści
- Co producent poprawił w AcyMailing 11.1.0?
- Niebezpieczny zapis pliku przez akcje skrzynki
- Pole File i usuwanie plików poza katalogiem uploadu
- Kogo dotyczy największe ryzyko?
- Brak CVE nie oznacza braku zagrożenia
- Jak zaktualizować AcyMailing?
- Co sprawdzić na stronie korzystającej ze starszej wersji?
- Pomoc przy aktualizacji i kontroli AcyMailing
- Źródła
Co producent poprawił w AcyMailing 11.1.0?
Oficjalny changelog zawiera dwa krótkie wpisy. Pierwszy mówi o zwiększeniu bezpieczeństwa niektórych pól niestandardowych. Drugi informuje o poprawieniu problemu bezpieczeństwa w bardzo szczególnym scenariuszu dotyczącym akcji skrzynki.
Porównanie publicznego kodu wersji AcyMailing 11.0.5 i 11.1.0 pokazuje, że zmiany obejmują kontrolę rozszerzeń zapisywanych plików, normalizację nazw oraz sprawdzanie, czy usuwany plik znajduje się we właściwym katalogu. Producent nie opublikował osobnego komunikatu bezpieczeństwa.
Niebezpieczny zapis pliku przez akcje skrzynki
AcyMailing Enterprise pozwala monitorować skrzynkę i wykonywać akcje na podstawie przychodzących wiadomości. Problem dotyczył ścieżki używanej przez POP3 bez rozszerzenia IMAP. Części wiadomości mogły zostać zapisane w media/com_acym/upload/ bez prawidłowej kontroli rozszerzenia.
Jeżeli serwer wykonuje PHP w tym katalogu, zapisany plik może prowadzić do uruchomienia kodu z prawami witryny. Warunkiem jest włączona odpowiednia funkcja, konfiguracja POP3 oraz możliwość wysłania wiadomości na monitorowany adres. Witryny korzystające z IMAP przechodziły inną ścieżką obsługi.
Pole File i usuwanie plików poza katalogiem uploadu
Druga poprawka dotyczy pól użytkownika typu File. W starszym kodzie zapisana wartość pola mogła wskazywać ścieżkę poza katalogiem przeznaczonym na pliki subskrybenta. Późniejsze wyczyszczenie pola uruchamiało usuwanie starego pliku bez wystarczającej kontroli docelowej lokalizacji.
Na stronie Joomla szczególnie wrażliwym plikiem jest configuration.php. Jego usunięcie zwykle wyłącza witrynę. Jeżeli na serwerze pozostawiono katalog installation, brak konfiguracji może również otworzyć niebezpieczną drogę do ponownego uruchomienia instalatora.
Kogo dotyczy największe ryzyko?
| Funkcja | Warunek | Możliwy skutek |
|---|---|---|
| Akcje skrzynki lub obsługa zwrotów | połączenie POP3 bez rozszerzenia IMAP | zapis pliku o niebezpiecznym typie w katalogu strony |
| Pole użytkownika typu File | pole dostępne w formularzu subskrypcji lub profilu | usunięcie pliku poza katalogiem uploadu |
Obie funkcje są kojarzone przede wszystkim z edycją Enterprise. Kod odpowiedzialny za ich obsługę występuje jednak także w publicznym repozytorium Starter. Najbezpieczniej zaktualizować każdą instalację AcyMailing, a następnie sprawdzić, czy podatne funkcje były faktycznie dostępne i włączone.
Brak CVE nie oznacza braku zagrożenia
Na 25 września 2026 roku dla dwóch poprawek z wersji 11.1.0 nie ma publicznych rekordów CVE ani oficjalnych ocen CVSS. Nie należy przypisywać im wyników liczbowych pochodzących z nieoficjalnych analiz jako ocen producenta lub Joomla CNA.
W tym przypadku podstawą decyzji o aktualizacji jest changelog producenta oraz widoczne zmiany w kodzie. Numer CVE może pojawić się później, ale nie ma powodu czekać z instalacją poprawki.
Jak zaktualizować AcyMailing?
- Wykonaj kopię plików, bazy i bieżącej konfiguracji wysyłki.
- Sprawdź wersję AcyMailing oraz używaną edycję.
- Pobierz wersję 11.1.0 z konta licencji AcyMailing. Instrukcję producenta znajdziesz na stronie Pobieranie AcyMailing.
- Zainstaluj pakiet na dotychczasowej wersji albo użyj aktualizatora Joomla.
- Potwierdź numer 11.1.0 lub nowszy w menedżerze rozszerzeń.
- Przetestuj formularze subskrypcji, pola użytkowników, kolejkę, obsługę zwrotów i akcje skrzynki.
Powiadomienie Joomla o nowym wydaniu może pojawić się z opóźnieniem albo nie pojawić się wcale. Jeżeli aktualizator nie pokazuje wersji 11.1.0, pobierz pakiet ręcznie z konta producenta. Edycji płatnej nie należy zastępować pakietem Starter.
Co sprawdzić na stronie korzystającej ze starszej wersji?
- przejrzyj
media/com_acym/upload/pod kątem plików PHP, PHTML, PHAR, HTML i innych nieoczekiwanych typów, - sprawdź, czy
configuration.phpistnieje i nie został zmieniony, - usuń pozostawiony katalog
installation, jeśli nadal znajduje się na serwerze, - sprawdź publiczne formularze zawierające pole typu File,
- jeżeli to możliwe, przełącz obsługę skrzynki z POP3 na IMAP,
- zablokuj wykonywanie PHP w katalogach przeznaczonych wyłącznie na media i pliki użytkowników.
Znalezienie obcego pliku wykonywalnego oznacza, że nie wystarczy usunąć pojedynczego pliku. Trzeba sprawdzić pozostałe pliki, bazę, konta, zadania cykliczne, sesje i dane dostępowe.
Pomoc przy aktualizacji i kontroli AcyMailing
W ramach opieki serwisowej Joomla możemy wykonać kopię, aktualizację AcyMailing i test wysyłki, formularzy oraz integracji po zmianie.
Jeżeli w katalogu uploadu są podejrzane pliki lub witryna utraciła konfigurację, potrzebna jest analiza incydentu. Usuwanie wirusów i backdoorów z Joomla obejmuje kontrolę plików, bazy, kont, logów i danych dostępowych.
Źródła
FAQ
Czy problem w akcjach skrzynki wymaga konta Joomla?
Nie musi wymagać konta. W podatnej konfiguracji wystarczy możliwość wysłania odpowiednio zbudowanej wiadomości na adres monitorowany przez AcyMailing przez POP3.
Co może spowodować luka w polu typu File?
Może doprowadzić do usunięcia pliku poza katalogiem uploadu. Usunięcie configuration.php wyłącza Joomla, a przy pozostawionym katalogu installation może stworzyć dodatkowe zagrożenie.
Które wersje AcyMailing są podatne?
Producent nie podał dokładnego zakresu. Każdą instalację starszą niż 11.1.0 należy zaktualizować, szczególnie gdy korzysta z pól File albo akcji skrzynki przez POP3.
Czy aktualizować także AcyMailing Starter?
Tak. Największe ryzyko dotyczy funkcji Enterprise, ale kod obsługi znajduje się także w publicznym repozytorium. Najbezpieczniej zaktualizować każdą edycję i sprawdzić konfigurację.
Czy dla tych luk opublikowano CVE?
Na 25 września 2026 roku nie ma publicznych numerów CVE ani oficjalnych ocen CVSS dla dwóch poprawek z AcyMailing 11.1.0.
Czy AcyMailing 11.1.0 jest aktualizacją bezpieczeństwa?
Tak. Oficjalny changelog wymienia poprawę bezpieczeństwa pól niestandardowych oraz problem bezpieczeństwa w akcjach skrzynki.
Co zrobić, gdy Joomla nie pokazuje wersji 11.1.0?
Pobierz właściwy pakiet ręcznie z konta AcyMailing, zainstaluj go przez instalator Joomla i potwierdź numer wersji. Nie zastępuj edycji Enterprise pakietem Starter.

