Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1
EasyStore dla Joomla otrzymał pilną aktualizację bezpieczeństwa. Wersja 3.0.1 usuwa siedem podatności, w tym wyciek danych osobowych klientów bez logowania, dwa błędy SQL injection, obejście uprawnień oraz brak ochrony CSRF w kilku operacjach sklepu. Publiczne rekordy CVE wskazują jako podatne wszystkie wydania od 1.0.0 do 3.0.0.
Najbardziej bezpośredni problem dotyczy zakupów gościnnych. Osoba bez konta mogła odpytać sklep o dane adresowe klienta, znając jego adres e-mail. Pozostałe błędy wymagają sesji klienta albo dostępu administracyjnego, lecz mogą prowadzić do odczytu bazy, zmiany ustawień i wykonywania operacji w imieniu zalogowanej osoby.
Jeśli aktualizacja sklepu wymaga przygotowania kopii i testów, Joomla Guru oferuje opiekę serwisową Joomla. Przy podejrzeniu wykorzystania luki, nieznanych kontach lub zmianach w plikach potrzebna może być analiza oraz usuwanie wirusów z Joomla.
Spis treści
EasyStore 3.0.1 usuwa siedem podatności
JoomShaper wydał EasyStore 3.0.1 23 września 2026 roku. Producent umieścił wszystkie poprawki w osobnej sekcji Security i przypisał im numery CVE. Zakres w rekordach Joomla CNA jest spójny: podatne są wersje 1.0.0–3.0.0, a poprawionym wydaniem jest 3.0.1.
| CVE | Problem | Dostęp | CVSS 4.0 |
|---|---|---|---|
| CVE-2026-90899 | ujawnienie danych klienta przez IDOR | bez logowania | 8.2 |
| CVE-2026-90900 | brak kontroli CSRF przy dodawaniu recenzji | zalogowany klient | 5.3 |
| CVE-2026-90901 | SQL injection przy usuwaniu obrazów | uprzywilejowane konto | 8.6 |
| CVE-2026-90902 | SQL injection przy zbiorczej zmianie kuponów | uprzywilejowane konto | 8.2 |
| CVE-2026-90903 | brak ochrony CSRF w administracyjnym AJAX API | sesja administratora i interakcja | 7.2 |
| CVE-2026-90904 | obejście ACL przy edycji rekordów | konto administratora | 8.6 |
| CVE-2026-90905 | brak CSRF i kontroli dostępu przy zmianie konfiguracji | sesja administratora i interakcja | 7.2 |
Dane klientów dostępne bez logowania
CVE-2026-90899 dotyczy mechanizmu uzupełniającego dane powracającego klienta podczas zakupów gościnnych. Podanie adresu e-mail mogło zwrócić zapisane imię i nazwisko, adres, miejscowość, kod pocztowy, kraj oraz numer telefonu. Żądanie nie było powiązane z właścicielem danych.
Taki incydent nie musi zostawić zmodyfikowanych plików ani nowego konta. Administrator sklepu powinien zachować logi, sprawdzić nietypowe odpytania formularza zamówienia i skonsultować potencjalny wyciek z osobą odpowiedzialną za ochronę danych. Ocena obowiązku zgłoszenia naruszenia zależy od rzeczywistego zakresu oraz ryzyka dla klientów.
Dwa błędy SQL injection
CVE-2026-90901 i CVE-2026-90902 dotyczą operacji administracyjnych. Pierwsza luka występowała przy usuwaniu obrazów z biblioteki mediów, druga przy zbiorczej zmianie kuponów. W obu przypadkach identyfikatory trafiały do zapytania SQL bez właściwego ograniczenia.
Do wykorzystania potrzebne jest uprzywilejowane konto lub jego przejęta sesja. Skutek może jednak wykraczać poza sam EasyStore, ponieważ komponent korzysta z tej samej bazy co Joomla i pozostałe rozszerzenia.
CSRF, konfiguracja poczty i obejście ACL
Brak prawidłowej ochrony CSRF oznacza, że zalogowana osoba może zostać nakłoniona do otwarcia zewnętrznej strony, a jej przeglądarka wyśle żądanie do panelu z aktywną sesją. CVE-2026-90903 obejmuje administracyjne punkty AJAX, natomiast CVE-2026-90905 dotyczy zmiany ustawień witryny, w tym danych nadawcy poczty.
CVE-2026-90904 opisuje błąd kontroli dostępu przy edycji rekordów. Konto mające dostęp do zaplecza mogło wykonać operacje, które powinny zostać zablokowane przez ACL Joomla. CVE-2026-90900 wykorzystuje podobny brak weryfikacji tokenu przy recenzjach produktów i może prowadzić do publikacji treści w imieniu zalogowanego klienta.
Jak zaktualizować EasyStore?
- Wykonaj pełną kopię plików i bazy sklepu.
- Pobierz EasyStore 3.0.1 ze strony JoomShaper. Pobranie pakietu Pro może wymagać zalogowania.
- Zainstaluj pakiet przez System → Instalacja → Rozszerzenia albo użyj mechanizmu aktualizacji Joomla.
- Sprawdź w System → Zarządzanie → Rozszerzenia, czy widnieje wersja 3.0.1 lub nowsza.
- Przetestuj koszyk, zakup gościnny, kupony, płatności, wiadomości e-mail i panel zamówień.
Nie polegaj wyłącznie na automatycznym komunikacie Joomla. Powiadomienie o aktualizacji może pojawić się z opóźnieniem albo nie pojawić się wcale. Jeżeli panel nadal pokazuje wersję 3.0.0 lub starszą, pobierz aktualny pakiet ręcznie z konta producenta.
Co sprawdzić po aktualizacji?
- ustawienia From Name i From Email w konfiguracji globalnej Joomla,
- konta administratorów i grupy mające dostęp do EasyStore,
- nietypowe zmiany produktów, kuponów, zamówień, klientów i ustawień sklepu,
- logi serwera związane z zakupami gościnnymi oraz administracyjnym API,
- integralność bazy i poprawność działania płatności.
Aktualizacja zamyka opisane luki, ale nie przywraca danych zmienionych wcześniej i nie usuwa skutków przejętej sesji administratora.
Pomoc przy aktualizacji sklepu Joomla
W ramach opieki serwisowej Joomla możemy wykonać kopię, aktualizację EasyStore oraz test koszyka, zamówień, płatności i wiadomości po wdrożeniu.
Jeżeli pojawiły się nieznane konta, zmiany w bazie albo podejrzane pliki, potrzebna jest szersza analiza. Usuwanie wirusów i backdoorów z Joomla obejmuje kontrolę plików, bazy, użytkowników, sesji i danych dostępowych.
Źródła
FAQ
Jakie dane klientów mogły zostać ujawnione?
Podatny mechanizm mógł zwrócić imię i nazwisko, adres, miejscowość, kod pocztowy, kraj oraz numer telefonu powiązane z podanym adresem e-mail.
Czy w EasyStore wykryto SQL injection?
Tak. CVE-2026-90901 i CVE-2026-90902 dotyczą operacji administracyjnych związanych z obrazami oraz kuponami. Obie luki wymagają uprzywilejowanego dostępu.
Czy najpoważniejszy atak wymaga logowania?
Nie. CVE-2026-90899 pozwalał odpytać mechanizm zakupów gościnnych o dane adresowe klienta bez posiadania konta.
Co zrobić, jeśli Joomla nie pokazuje aktualizacji?
Pobierz pakiet 3.0.1 ręcznie z oficjalnej strony JoomShaper, zainstaluj go przez instalator Joomla i potwierdź numer wersji w menedżerze rozszerzeń.
Czy wystarczy zainstalować EasyStore 3.0.1?
Aktualizacja zamyka luki, lecz nie wyjaśnia, czy wcześniej doszło do odczytu danych albo zmian wykonanych przez przejętą sesję. Trzeba również sprawdzić logi, konta i ustawienia.
Które wersje EasyStore są podatne?
Rekordy CVE wskazują wszystkie wersje od 1.0.0 do 3.0.0 włącznie. Poprawki znajdują się w EasyStore 3.0.1.
Czy Joomla Guru może zaktualizować i sprawdzić EasyStore?
Tak. Możemy wykonać kopię, aktualizację i testy sklepu, a przy śladach incydentu sprawdzić pliki, bazę, użytkowników, sesje oraz dane dostępowe.

