Lipiec 2026 w bezpieczeństwie Joomla: krytyczne luki, aktywne ataki i aktualizacje
Lipiec 2026 był jednym z najbardziej intensywnych miesięcy dla bezpieczeństwa Joomla od lat. Sam rdzeń CMS otrzymał 12 poprawek bezpieczeństwa, a w popularnych rozszerzeniach ujawniono dziesiątki kolejnych problemów. Część z nich pozwalała bez logowania przesłać plik PHP, odczytać bazę danych albo przejąć konto Super User. Co najmniej pięć luk w dodatkach Joomla trafiło do katalogu CISA Known Exploited Vulnerabilities, czyli listy podatności, których wykorzystanie potwierdzono w rzeczywistych atakach.
Z udokumentowanych i policzonych ujawnień wynika, że lipcowa fala objęła co najmniej 63 odrębne problemy: 12 w rdzeniu Joomla oraz co najmniej 51 w rozszerzeniach. To liczba ostrożna. Nie doliczam do niej pakietu poprawek Regular Labs, ponieważ producent opisał klasy błędów w około 30 rozszerzeniach, ale nie podał jednej porównywalnej liczby podatności.
Jeżeli nie wiesz, które wersje działają na Twojej stronie, Joomla Guru może przeprowadzić inwentaryzację, kopię zapasową i aktualizacje w ramach opieki serwisowej Joomla. Gdy strona działała na podatnym dodatku i pojawiły się nieznane konta, pliki PHP, przekierowania albo zmiany w bazie, potrzebna jest analiza incydentu i usuwanie wirusów z Joomla, a nie tylko instalacja aktualizacji.
Spis treści
- Joomla 6.1.2 i 5.4.7: 12 poprawek w rdzeniu
- 19 podatności w 17 popularnych rozszerzeniach
- Aktywne ataki: JCE, SP Page Builder, PageBuilder CK, iCagenda i Balbooa Forms
- Gridbox 2.20.2: kolejne 23 problemy po wcześniejszym przejęciu Super Usera
- SP Page Builder, Helix3 i Helix Ultimate: jedna poprawka nie kończyła pracy
- 4Analytics, Events Booking, Phoca Download i Regular Labs
- Dwa kolejne CVE: JoomCCK i ChronoForms
- Joomla a WordPress w lipcu 2026 – porównanie liczbowe
- Co administrator Joomla powinien zrobić po takim miesiącu?
- Źródła i wcześniejsze artykuły
Joomla 6.1.2 i 5.4.7: 12 poprawek w rdzeniu
7 lipca wydano Joomla 6.1.2 oraz 5.4.7. Aktualizacja zamknęła 12 luk w rdzeniu. Były to między innymi błędy kontroli dostępu w interfejsach webservice komponentów Media, Workflow, Privacy i Fields oraz kilka podatności XSS w instalatorze, szablonach, obsłudze MFA, nadpisywaniu języka i układach modalnych.
Problemy otrzymały ocenę od niskiej do umiarkowanej i nie były najgroźniejszymi zdarzeniami miesiąca, ale dotyczyły samego CMS. Instalacja starszej wersji rozszerzenia nie ma tu znaczenia: jeśli Joomla pozostała na 6.1.1 lub 5.4.6, nadal była podatna.
Opis zmian, znany problem z parametrami artykułów oraz zalecenia przed wdrożeniem znajdziesz w artykule Joomla 6.1.2 – wydanie bezpieczeństwa i poprawek. To obecnie najnowsza stabilna wersja Joomla 6 opisana na Joomla Guru.
19 podatności w 17 popularnych rozszerzeniach
Punktem wyjścia do podsumowania jest audyt mySites.guru prowadzony od połowy czerwca do końca lipca. Badacze znaleźli i zgłosili 19 podatności w 17 rozszerzeniach. Wszystkie otrzymały poprawki przed publikacją pełnych opisów. Pięć problemów oceniono na maksymalne 10,0 w CVSS 4.0.
Na liście znalazły się między innymi:
- RSFiles!, Balbooa Forms, PageBuilder CK, SP Page Builder, iCagenda, DJ-Classifieds i jDownloads – błędy uploadu plików mogące prowadzić do zapisu plików lub wykonania kodu;
- AcyMailing, DPCalendar, EDocman, Quix Page Builder i EasyStore – SQL injection dostępne bez uwierzytelnienia;
- Gridbox – obejście uwierzytelnienia prowadzące do przejęcia konta Super User;
- Helix3 i Helix Ultimate – zapis lub usuwanie plików, zmiana parametrów szablonu i stored XSS;
- Phoca Download i Events Booking – niebezpieczny upload oraz ujawnianie informacji;
- EasyStore – fałszowanie statusu zamówienia i płatności oraz dostęp klienta do cudzych faktur.
Wspólny wzorzec był prosty: publiczny endpoint przyjmował dane od anonimowego użytkownika, ale nie sprawdzał poprawnie tokenu, uprawnień, typu pliku albo wartości użytej w zapytaniu SQL. Popularność i regularne aktualizacje rozszerzenia nie wykluczają takiego błędu.
Aktywne ataki: JCE, SP Page Builder, PageBuilder CK, iCagenda i Balbooa Forms
Najbardziej niepokojące informacje nie pochodziły z kalkulatora CVSS, lecz z obserwacji ataków. CISA dodała w lipcu do katalogu KEV podatności w PageBuilder CK, SP Page Builder, iCagenda i Balbooa Forms. Osobno aktywnie wykorzystywano CVE-2026-48907 w JCE. Atak pozwalał zaimportować złośliwy profil edytora, a następnie przesłać webshell.
Na Joomla Guru opisaliśmy wcześniej atak na JCE, fałszywe profile i webshell. Późniejsze wydania JCE dodały kolejne zabezpieczenia. Wersja 2.9.99.10 poprawiła również możliwość zmiany nazw plików na niebezpieczne rozszerzenia; szczegóły znajdują się w tekście JCE 2.9.99.10 – poprawka bezpieczeństwa.
To rozróżnienie ma praktyczne znaczenie. Aktualizacja zamyka podatność, ale nie usuwa profilu utworzonego przez atakującego, webshella ani dodatkowego konta administratora. Przy luce wpisanej do KEV należy zachować logi i kopię stanu strony przed czyszczeniem.
Gridbox 2.20.2: kolejne 23 problemy po wcześniejszym przejęciu Super Usera
20 lipca Gridbox 2.20.1 zamknął CVE-2026-61425, czyli możliwość przejęcia sesji dowolnego użytkownika na podstawie wartości kontrolowanej przez odwiedzającego. Dziewięć dni później wydano 2.20.2 po szerszym audycie bezpieczeństwa.
W audycie opisano 23 kolejne problemy dotyczące między innymi odczytu i zapisu plików, uploadu, kontroli dostępu, SQL injection, sesji, płatności, komentarzy i operacji administratora. Producent pogrupował poprawki według komponentów, zamiast opublikować pełną techniczną listę. Dwa publiczne rekordy to CVE-2026-65884, pozwalające utworzyć konto w uprzywilejowanej grupie, oraz CVE-2026-65885, dotyczące uploadu dowolnego pliku przez zalogowanego użytkownika. Połączenie tych dwóch błędów mogło prowadzić do wykonania kodu.
Wszystkie wersje do 2.20.1 włącznie trzeba zaktualizować. Lista miejsc do kontroli po wdrożeniu znajduje się w naszym artykule 23 podatności Gridbox – aktualizacja do 2.20.2.
SP Page Builder, Helix3 i Helix Ultimate: jedna poprawka nie kończyła pracy
SP Page Builder 6.6.2 zamknął aktywnie wykorzystywaną lukę uploadu CVE-2026-48908. Następnie w wersji 6.7.0 znaleziono cztery kolejne problemy: SQL injection przed logowaniem, otwarty przekaźnik poczty oraz dostępne dla użytkownika z niskimi uprawnieniami SQL injection i usuwanie dowolnego pliku. Poprawki trafiły do 6.7.1.
Helix3 wymaga co najmniej pełnego, aktualnego pakietu zawierającego poprawione dodatki frameworka i AJAX. Helix Ultimate otrzymał szeroki zestaw poprawek kontroli dostępu, tokenów CSRF, uploadu, przekierowań i XSS. Aktualne wersje oraz ślady podmian „Hacked by AntonKill” opisaliśmy w artykule krytyczne luki w SP Page Builder, Helix3 i Helix Ultimate.
4Analytics, Events Booking, Phoca Download i Regular Labs
Poza zestawieniem 19 problemów pojawiły się też inne komunikaty. Weeblr znalazł we własnym audycie dwie podatności stored XSS w 4Analytics. Wszystkie wcześniejsze wydania zostały uznane za podatne, a poprawką jest wersja 5.0.2. Jedna ze ścieżek mogła w określonych warunkach doprowadzić do przejęcia strony. Więcej informacji: krytyczne podatności 4Analytics.
Events Booking i Phoca Download wymagały aktualizacji ze względu na upload plików i ujawnianie informacji. Wersje oraz zalecenia po wdrożeniu zebraliśmy w artykule podatności Events Booking i Phoca Download.
Regular Labs opublikowało natomiast pakiet zabezpieczeń dla około 30 rozszerzeń. Zmiany obejmowały SSRF, XSS, wstrzykiwanie poleceń, przechodzenie po ścieżkach, kontrolę tokenów i uprawnień oraz ujawnianie danych. Ponieważ część poprawek znalazła się we wspólnej bibliotece, należy zaktualizować cały zainstalowany zestaw Regular Labs. Szczegółową listę najważniejszych dodatków i wersji zawiera tekst luki bezpieczeństwa w rozszerzeniach Regular Labs.
Dwa kolejne CVE: JoomCCK i ChronoForms
Poza badaniami mySites.guru opublikowano dwie podatności znalezione przez innych badaczy. JoomCCK do 6.4.0 włącznie miał dostępne bez logowania SQL injection; poprawką jest 6.4.1. ChronoForms do 8.0.52 włącznie pozwalał anonimowemu użytkownikowi zapisać kod XSS; poprawkę wprowadzono w 8.0.53. Oba problemy otrzymały ocenę 8,7 w CVSS 4.0.
Joomla a WordPress w lipcu 2026 – porównanie liczbowe
Liczby trzeba porównywać w dwóch warstwach. Rdzeń można zestawić bezpośrednio z rdzeniem. W ekosystemach rozszerzeń działają natomiast różne bazy, programy nagród i zasady publikacji.
| Zakres | Joomla | WordPress |
|---|---|---|
| Podatności rdzenia poprawione w lipcu 2026 | 12 | 2 |
| Policzone ujawnienia w rdzeniu i dodatkach | co najmniej 63 | 844 według Patchstack |
| Potwierdzone lipcowe luki rdzenia | brak krytycznej; 12 o niskim lub umiarkowanym ryzyku | 1 krytyczna i 1 wysoka |
Patchstack zarejestrował w lipcu 844 podatności WordPress: 464 ujawnione przez Patchstack Alliance i 380 pochodzących z innych źródeł. To około 13 razy więcej niż ostrożne minimum 63 problemów opisanych tutaj dla Joomla. W samym rdzeniu kierunek był odwrotny: Joomla poprawiła 12 luk, a WordPress 2.
Nie wynika z tego, że WordPress był trzynaście razy mniej bezpieczny ani że rdzeń Joomla był sześć razy gorszy. WordPress ma znacznie większy rynek dodatków oraz rozbudowany system bug bounty, więc więcej badaczy szuka błędów i raportuje je do jednej dużej bazy. Joomla nie ma równie kompletnego rejestru podatności rozszerzeń. Lipiec pokazał zresztą, jak szybko rośnie liczba znalezisk, kiedy ktoś zaczyna systematycznie audytować popularne dodatki.
W WordPress szczególnie ważne było wydanie 7.0.2 z 17 lipca. Usunęło krytyczne SQL injection oraz błąd obsługi tras wsadowych REST API połączony z SQL injection i prowadzący do zdalnego wykonania kodu. Z powodu wagi problemów zespół WordPress uruchomił wymuszone automatyczne aktualizacje dla podatnych wersji.
Co administrator Joomla powinien zrobić po takim miesiącu?
- Sprawdź wersję rdzenia. Dla gałęzi 6 zainstaluj Joomla 6.1.2 lub nowszą, a dla gałęzi 5 – 5.4.7 lub nowszą.
- Zrób listę wszystkich komponentów, modułów, dodatków i szablonów. Sprawdź również rozszerzenia wyłączone, bo ich pliki nadal mogą być dostępne z Internetu.
- Wykonaj pełną kopię plików i bazy przed aktualizacją. Jeśli podejrzewasz włamanie, zachowaj także logi i kopię stanu sprzed czyszczenia.
- Najpierw aktualizuj dodatki z możliwością uploadu, SQL injection, obejścia logowania i te wpisane do CISA KEV.
- Po wdrożeniu sprawdź konta Super Users i inne grupy z dostępem administracyjnym, profile JCE, parametry szablonów, katalogi uploadu oraz świeżo zmodyfikowane pliki.
- Zmień hasła i klucze dostępowe, jeśli luka mogła ujawnić bazę, plik
configuration.phplub dane przechowywane przez rozszerzenie. - Przetestuj formularze, płatności, edycję treści, media i zapis ustawień. Aktualizacja bezpieczeństwa może zmienić zachowanie funkcji, które wcześniej opierały się na zbyt szerokich uprawnieniach.
Przy kilku lub kilkudziesięciu stronach ręczne sprawdzanie szybko przestaje być wiarygodne. W ramach opieki technicznej Joomla można zlecić stałą inwentaryzację wersji, kopie zapasowe, aktualizacje i testy. Jeśli są ślady wcześniejszego ataku, Joomla Guru wykonuje również czyszczenie zainfekowanych stron Joomla z kontrolą plików, bazy danych, kont i danych dostępowych.
Źródła i wcześniejsze artykuły
- Joomla Security Centre: komunikaty bezpieczeństwa rdzenia
- Joomla 6.1.2 i 5.4.7 – oficjalny komunikat
- CISA Known Exploited Vulnerabilities Catalog
- Weeblr: dwie krytyczne podatności 4Analytics
- Balbooa: Gridbox 2.20.2 Critical Security Release
- Patchstack: statystyki podatności WordPress w 2026 roku
- WordPress 7.0.2 – oficjalny komunikat bezpieczeństwa
- mySites.guru: 19 podatności w rozszerzeniach Joomla
FAQ
Czy Joomla Guru może sprawdzić podatne rozszerzenia?
Tak. Joomla Guru może wykonać inwentaryzację wersji, kopię zapasową, aktualizacje i testy działania. Jeżeli występują ślady ataku, zakres może objąć analizę plików, bazy danych, użytkowników, logów oraz zmianę danych dostępowych.
Czy sama aktualizacja usuwa skutki włamania?
Nie. Aktualizacja zamyka znaną podatność, ale nie usuwa kont administratorów, profili JCE, webshelli, zmian w bazie ani dodatkowych mechanizmów dostępu utworzonych wcześniej przez atakującego.
Które aktualizacje należy wykonać najpierw?
Najwyższy priorytet mają podatności aktywnie wykorzystywane, wpisane do CISA KEV oraz błędy umożliwiające upload plików, wykonanie kodu, SQL injection lub przejęcie konta Super User. Kopię zapasową trzeba wykonać przed wdrożeniem.
Czy podatności dotyczyły samego Joomla, czy rozszerzeń?
Obu warstw. Joomla 6.1.2 i 5.4.7 poprawiły 12 luk w rdzeniu. Najgroźniejsze błędy miesiąca dotyczyły jednak rozszerzeń, między innymi JCE, Gridbox, SP Page Builder, PageBuilder CK, Balbooa Forms, iCagenda, EasyStore i 4Analytics.
Jaka jest najnowsza bezpieczna wersja Joomla?
Na 3 sierpnia 2026 roku najnowszą stabilną wersją gałęzi Joomla 6 jest 6.1.2, a gałęzi Joomla 5 – 5.4.7. Należy instalować najnowsze dostępne wydanie swojej wspieranej gałęzi.
Ile podatności Joomla ujawniono w lipcu 2026?
W opisanych i policzonych zestawach znalazły się co najmniej 63 problemy: 12 w rdzeniu Joomla oraz co najmniej 51 w rozszerzeniach. Liczba jest ostrożna, ponieważ pakiet zabezpieczeń około 30 dodatków Regular Labs nie został rozpisany na jedną porównywalną liczbę podatności.
Czy WordPress miał w lipcu więcej podatności niż Joomla?
Patchstack odnotował 844 podatności w ekosystemie WordPress w lipcu 2026, wobec co najmniej 63 policzonych problemów w omawianej fali Joomla. Te dane nie są rankingiem bezpieczeństwa: WordPress ma większy rynek rozszerzeń, więcej programów nagród i znacznie szersze raportowanie do jednej bazy.