![DPCalendar 10.12.0 usuwa SQL Injection i stored XSS](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

#  DPCalendar 10.12.0 usuwa SQL Injection i stored XSS

Autor: Marcin Równicki

Publikacja: 31.08.2026 | 19:30

[Kategoria: Joomla](https://joomlaguru.pl/index.php?option=com_content&view=category&id=9)

---

**DPCalendar 10.12.0 usuwa dwie poważne podatności: blind SQL Injection uruchamiane podczas zapisu artykułu oraz stored XSS w nazwie lokalizacji.** Atak nie jest dostępny dla anonimowego gościa, ale może zostać przeprowadzony przez konto mające określone uprawnienia redakcyjne.

Dla aktualnej linii DPCalendar poprawką jest **wersja 10.12.0**. Użytkownicy starej gałęzi dla Joomla 3 powinni zainstalować **8.19.5**. Wersja 9.x nie otrzymała osobnego pakietu naprawczego i wymaga etapowego przejścia do linii 10.

Joomla Guru może przeprowadzić [**kopię, aktualizację DPCalendar i test kalendarza**](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeżeli nie masz pewności, co robiły konta redaktorów, możemy również sprawdzić bazę, pliki i logi oraz wykonać [**usuwanie skutków włamania**](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Dwie luki w DPCalendar](https://joomlaguru.pl/joomla/dpcalendar-10-12-0-sql-injection-stored-xss-aktualizacja#dwie-luki-w-dpcalendar)

2. [Które wersje należy zaktualizować?](https://joomlaguru.pl/joomla/dpcalendar-10-12-0-sql-injection-stored-xss-aktualizacja#ktore-wersje-nalezy-zaktualizowac)

3. [Pobierz DPCalendar 10.12.0](https://joomlaguru.pl/joomla/dpcalendar-10-12-0-sql-injection-stored-xss-aktualizacja#pobierz-dpcalendar-10-12-0)

4. [Co zrobić, jeśli nie możesz od razu zaktualizować?](https://joomlaguru.pl/joomla/dpcalendar-10-12-0-sql-injection-stored-xss-aktualizacja#co-zrobic-jesli-nie-mozesz-od-razu-zaktualizowac)

5. [Pomoc w aktualizacji i audycie](https://joomlaguru.pl/joomla/dpcalendar-10-12-0-sql-injection-stored-xss-aktualizacja#pomoc-w-aktualizacji-i-audycie)

6. [Źródła](https://joomlaguru.pl/joomla/dpcalendar-10-12-0-sql-injection-stored-xss-aktualizacja#zrodla)

## Dwie luki w DPCalendar

 | Problem | Warunek ataku | Ocena producenta |
|---|---|---|
| Blind SQL Injection, zgłoszenie #12206 | uprawnienie do aktualizacji artykułu | **High** |

| Stored XSS, zgłoszenie #12203 | uprawnienie do tworzenia lokalizacji DPCalendar | **Medium** |

SQL Injection znajdowało się w obsłudze sortowania wykonywanej przez wtyczkę treści DPCalendar podczas zapisywania artykułu zawierającego znacznik rozszerzenia. Kolumna i kierunek sortowania trafiały do zapytania w sposób, który nie zapewniał ochrony identyfikatorów SQL. Wersja 10.12.0 wprowadza listę dozwolonych kolumn i kierunków.

Stored XSS dotyczył tytułu lokalizacji renderowanego w atrybucie danych bez pełnego kodowania kontekstowego. Osoba mogąca utworzyć lokalizację mogła zapisać treść wykonywaną później w przeglądarce innego użytkownika. Poprawka filtruje wartość przy zapisie i koduje ją przy wyświetlaniu.

Dla tych dwóch zgłoszeń nie opublikowano jeszcze numerów CVE. Nie należy ich mylić z wcześniejszym CVE-2026-57831, czyli SQL Injection bez logowania naprawionym w DPCalendar 10.11.2 oraz 8.19.4.

## Które wersje należy zaktualizować?

 | Linia | Status | Działanie |
|---|---|---|
| DPCalendar 10.x | podatne wersje poniżej 10.12.0 | **zainstaluj 10.12.0 lub nowszą** |
| DPCalendar 9.x | podatna, brak osobnej poprawki | aktualizuj etapami: 10.0.0, 10.6.0, 10.12.0 |
| DPCalendar 8.x dla Joomla 3 | podatne wersje poniżej 8.19.5 | **zainstaluj 8.19.5** |

Problem nie jest ograniczony do bezpłatnej edycji. Sprawdź wszystkie instalacje DPCalendar. Monit Joomla o nowym wydaniu może pojawić się z opóźnieniem, dlatego wersję trzeba zweryfikować ręcznie.

## Pobierz DPCalendar 10.12.0

[**DPCalendar 10.12.0 → oficjalne pliki do pobrania**](https://joomla.digital-peak.com/download/dpcalendar/dpcalendar-10.12.0)

Strona pobierania udostępnia pakiet bezpłatny i pliki przypisane do aktywnej subskrypcji. Przed instalacją wykonaj kopię, a po niej wyczyść pamięć podręczną i przetestuj artykuły ze znacznikami DPCalendar, lokalizacje, wydarzenia, moduły i widoki kalendarza.

## Co zrobić, jeśli nie możesz od razu zaktualizować?

Tymczasowym ograniczeniem ryzyka SQL Injection jest wyłączenie wtyczki treści DPCalendar. Menu kalendarza i moduły powinny nadal działać, ale znaczniki DPCalendar osadzone w artykułach przestaną być przetwarzane. Dla stored XSS ogranicz możliwość tworzenia i edytowania lokalizacji wyłącznie do zaufanych administratorów.

To działania tymczasowe. Docelowo trzeba zainstalować poprawione wydanie. Jeżeli strona korzysta z DPCalendar 9.x, zaplanuj testową aktualizację etapową zamiast przeskakiwania bezpośrednio na ostatnią wersję.

## Pomoc w aktualizacji i audycie

W ramach [opieki serwisowej Joomla](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla) wykonamy kopię, dobierzemy właściwą ścieżkę aktualizacji i sprawdzimy kalendarze po zmianie. Przy podejrzeniu wykorzystania podatności kontrolujemy konta, bazę danych, pliki oraz logi. W razie potwierdzenia incydentu wykonujemy [czyszczenie zainfekowanej strony Joomla](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Źródła

- [DPCalendar: oficjalne ogłoszenie bezpieczeństwa](https://joomla.digital-peak.com/blog/article-creation-from-events-and-security-fixes)
- [DPCalendar 10.12.0: pobieranie](https://joomla.digital-peak.com/download/dpcalendar/dpcalendar-10.12.0)

###  FAQ

---

Czy Joomla Guru może wykonać aktualizację DPCalendar?

Tak. Możemy wykonać kopię, przeprowadzić aktualizację, przetestować kalendarz i sprawdzić stronę pod kątem incydentu.

Czy DPCalendar 9.x otrzymał poprawkę?

Nie ma osobnego pakietu dla linii 9.x. Zalecana jest aktualizacja etapowa przez 10.0.0 i 10.6.0 do 10.12.0.

Jak ograniczyć ryzyko SQL Injection bez aktualizacji?

Można tymczasowo wyłączyć wtyczkę treści DPCalendar. Znaczniki w artykułach przestaną wtedy działać.

Czy atak jest dostępny bez logowania?

Nie. SQL Injection wymaga możliwości aktualizacji artykułu, a stored XSS uprawnienia do tworzenia lokalizacji DPCalendar.

Czy podatności mają numery CVE?

W chwili publikacji producent i mySites.guru posługiwali się wewnętrznymi numerami #12206 oraz #12203, bez przypisanych CVE.

Do jakiej wersji zaktualizować DPCalendar?

Dla aktualnej linii zainstaluj 10.12.0 lub nowszą. Na Joomla 3 producent udostępnił wersję 8.19.5.

Czy powiadomienie Joomla pojawi się od razu?

Nie zawsze. Warto odświeżyć witryny aktualizacji i ręcznie porównać wersję z oficjalną stroną pobierania.

Aktualizacja: 31.08.2026 | 19:00

 Zapisz się do newslettera

 ---

##  Powiązane

 [ ![Helix Ultimate 2.2.10 usuwa 12 luk bezpieczeństwa. Aktualizuj teraz](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Helix Ultimate 2.2.10 usuwa 12 luk bezpieczeństwa. Aktualizuj teraz

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=676:helix-ultimate-2-2-10-12-luk-bezpieczenstwa-aktualizacja&catid=9)

 [ ![CAPTCHA w Convert Forms można ominąć. Aktualizuj do 5.2.5](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### CAPTCHA w Convert Forms można ominąć. Aktualizuj do 5.2.5

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=674:convert-forms-cve-2026-77026-captcha-validation-bypass-5-2-5&catid=9)

 [ ![Dwie poważne luki w YOOtheme Pro. Wersje 4.x także są podatne](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Dwie poważne luki w YOOtheme Pro. Wersje 4.x także są podatne

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=673:yootheme-pro-cve-2026-75115-76613-wersje-4-podatne&catid=9)
