CAPTCHA w Convert Forms można ominąć. Aktualizuj do 5.2.5
Publiczny formularz Convert Forms można było wysłać bez rozwiązania CAPTCHA, zaznaczenia wymaganej zgody i uzupełnienia obowiązkowych pól. Podatność CVE-2026-77026 nie prowadzi do wykonania kodu ani ujawnienia zapisanych zgłoszeń, ale pozwala automatyzować wysyłkę formularzy i uruchamiać przypisane do nich zadania.
Poprawka jest dostępna w Convert Forms 5.2.5 dla Joomla 4, 5 i 6 oraz w Convert Forms 4.4.17 dla Joomla 3. Nie czekaj wyłącznie na powiadomienie w panelu. Joomla może wykryć nowe wydanie z opóźnieniem, dlatego wersję warto sprawdzić ręcznie.
Joomla Guru może wykonać kopię, aktualizację Convert Forms i test formularzy. Jeśli formularze generowały nietypowy ruch, spam lub podejrzane zadania, możemy również przeanalizować stronę i przeprowadzić usuwanie skutków włamania.
Spis treści
Na czym polega CVE-2026-77026?
Convert Forms otrzymywał z przeglądarki listę pól ukrytych przez Conditional Logic. Serwer ufał tej informacji i pomijał walidację wskazanych pól. Atakujący mógł przygotować własne żądanie i oznaczyć jako ukryte dowolne pole, nawet gdy formularz w ogóle nie korzystał z logiki warunkowej.
W ten sposób można było ominąć Captcha, reCAPTCHA, hCaptcha, Cloudflare Turnstile i ALTCHA, a także pola wymagane, akceptację regulaminu oraz kontrolę formatu adresu e-mail, adresu URL, długości czy zakresu liczbowego. Zgłoszenie było następnie uznawane za poprawne, zapisywane i mogło uruchomić wysyłkę wiadomości, webhook, zapis do listy lub utworzenie artykułu.
Warto znać ograniczenia błędu. Wartość pominiętego pola nie była zapisywana, a zabezpieczenia całego formularza Honeypot i Time to Submit nadal działały. Producent nie odnotował wykorzystania podatności na działających stronach.
Które wersje są podatne?
| Środowisko | Wersje podatne | Wersja bezpieczna |
|---|---|---|
| Joomla 4, 5 i 6 | Convert Forms 2.7.5 do 5.2.4 | 5.2.5 lub nowsza |
| Joomla 3 | do 4.4.16 włącznie | 4.4.17 lub nowsza |
Ryzyko dotyczy każdej strony z co najmniej jednym publicznym formularzem, także osadzonym przez moduł, wtyczkę lub shortcode. Używanie Conditional Logic nie jest warunkiem ataku.
Pobierz poprawioną wersję
Convert Forms 5.2.5 i 4.4.17 → pliki oraz changelog
Convert Forms → oficjalna strona pobierania
W Joomla wybierz System → Zarządzanie → Rozszerzenia i sprawdź numer zainstalowanej wersji. Powiadomienie o aktualizacji nie zawsze pojawia się od razu. Wpływają na to pamięć podręczna aktualizacji, harmonogram zadań i konfiguracja klucza pobierania wersji Pro.
Co zrobić po aktualizacji?
- Wykonaj kopię plików i bazy danych, a następnie zainstaluj poprawione wydanie bez odinstalowywania komponentu.
- Przetestuj CAPTCHA, pola wymagane, zgody, Conditional Logic i każde zadanie uruchamiane po wysłaniu formularza.
- W Components → Convert Forms → Submissions sprawdź skoki liczby zgłoszeń, puste pola wymagane i nierealnie szybkie serie wysyłek.
- Skontroluj rezultaty zadań, w szczególności utworzone artykuły, zapisy do list, wysłane wiadomości oraz wywołania webhooków.
Jeśli aktualizacja nie jest teraz możliwa, tymczasowo wyłącz publiczne formularze, zaczynając od tych chronionych CAPTCHA, zbierających zgody lub uruchamiających automatyczne zadania. Producent nie wskazuje ustawienia, które naprawiałoby błąd bez instalacji nowej wersji.
Pomoc w zabezpieczeniu Joomla
W ramach opieki serwisowej Joomla sprawdzimy wersję, wykonamy kopię i aktualizację oraz przetestujemy cały proces wysyłki. Jeżeli pojawiły się nieznane konta, artykuły, pliki albo nietypowe operacje, potrzebny jest szerszy audyt i ewentualne czyszczenie zainfekowanej strony.
Źródła
FAQ
Czy Joomla Guru może wykonać aktualizację?
Tak. Możemy wykonać kopię, aktualizację, test formularzy i analizę podejrzanych zgłoszeń oraz skutków ich zadań.
Czy podatność umożliwia wykonanie kodu?
Nie. Pozwala jednak wysłać formularz i uruchomić jego zadania bez przejścia części walidacji.
Czy producent potwierdził ataki?
Nie. Tassos poinformował, że nie ma zgłoszeń ani dowodów wykorzystania luki na działających stronach.
Czy CVE-2026-77026 pozwala ominąć CAPTCHA?
Tak. Można było ominąć między innymi reCAPTCHA, hCaptcha, Turnstile, ALTCHA i zwykłe pole Captcha.
Czy formularz musi używać Conditional Logic?
Nie. Podatny serwer ufał liście przesłanej przez przeglądarkę także w formularzu bez reguł Conditional Logic.
Do jakiej wersji zaktualizować Convert Forms?
Na Joomla 4, 5 i 6 zainstaluj 5.2.5 lub nowszą. Dla Joomla 3 poprawką jest 4.4.17 lub nowsza.
Co zrobić, gdy aktualizacja jest chwilowo niemożliwa?
Tymczasowo wyłącz publiczne formularze, szczególnie te z CAPTCHA, zgodami i automatycznymi zadaniami.