---
title: "Joomla Guru - Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1"
description: "EasyStore 1.0.0–3.0.0 ma siedem luk, w tym wyciek danych klientów, dwa SQL injection i błędy CSRF. Poprawka znajduje się w wersji 3.0.1."
url: "https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1"
date: "2026-09-25T22:50:31+00:00"
language: "pl-PL"
---

![Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

#  Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1

[Autor: Marcin Równicki](https://www.joomlaguru.pl/marcin-rownicki)

Publikacja: 25.09.2026 | 11:15

[Kategoria: Joomla](https://www.joomlaguru.pl/joomla)

[FAQ](#faq)

---

**EasyStore dla Joomla otrzymał pilną aktualizację bezpieczeństwa. Wersja 3.0.1 usuwa siedem podatności, w tym wyciek danych osobowych klientów bez logowania, dwa błędy SQL injection, obejście uprawnień oraz brak ochrony CSRF w kilku operacjach sklepu.** Publiczne rekordy CVE wskazują jako podatne wszystkie wydania od 1.0.0 do 3.0.0.

Najbardziej bezpośredni problem dotyczy zakupów gościnnych. Osoba bez konta mogła odpytać sklep o dane adresowe klienta, znając jego adres e-mail. Pozostałe błędy wymagają sesji klienta albo dostępu administracyjnego, lecz mogą prowadzić do odczytu bazy, zmiany ustawień i wykonywania operacji w imieniu zalogowanej osoby.

Jeśli aktualizacja sklepu wymaga przygotowania kopii i testów, Joomla Guru oferuje [**opiekę serwisową Joomla**](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Przy podejrzeniu wykorzystania luki, nieznanych kontach lub zmianach w plikach potrzebna może być analiza oraz [**usuwanie wirusów z Joomla**](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [EasyStore 3.0.1 usuwa siedem podatności](https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1#easystore-3-0-1-usuwa-siedem-podatnosci)

2. [Dane klientów dostępne bez logowania](https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1#dane-klientow-dostepne-bez-logowania)

3. [Dwa błędy SQL injection](https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1#dwa-bledy-sql-injection)

4. [CSRF, konfiguracja poczty i obejście ACL](https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1#csrf-konfiguracja-poczty-i-obejscie-acl)

5. [Jak zaktualizować EasyStore?](https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1#jak-zaktualizowac-easystore)

6. [Co sprawdzić po aktualizacji?](https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1#co-sprawdzic-po-aktualizacji)

7. [Pomoc przy aktualizacji sklepu Joomla](https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1#pomoc-przy-aktualizacji-sklepu-joomla)

8. [Źródła](https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1#zrodla)

## EasyStore 3.0.1 usuwa siedem podatności

JoomShaper wydał **EasyStore 3.0.1 23** września 2026 roku. Producent umieścił wszystkie poprawki w osobnej sekcji Security i przypisał im numery CVE. Zakres w rekordach Joomla CNA jest spójny: podatne są wersje 1.0.0–3.0.0, a poprawionym wydaniem jest 3.0.1.

 | CVE | Problem | Dostęp | CVSS 4.0 |
|---|---|---|---|
| [CVE-2026-90899](https://www.cve.org/CVERecord?id=CVE-2026-90899) | ujawnienie danych klienta przez IDOR | bez logowania | 8.2 |
| [CVE-2026-90900](https://www.cve.org/CVERecord?id=CVE-2026-90900) | brak kontroli CSRF przy dodawaniu recenzji | zalogowany klient | 5.3 |
| [CVE-2026-90901](https://www.cve.org/CVERecord?id=CVE-2026-90901) | SQL injection przy usuwaniu obrazów | uprzywilejowane konto | 8.6 |
| [CVE-2026-90902](https://www.cve.org/CVERecord?id=CVE-2026-90902) | SQL injection przy zbiorczej zmianie kuponów | uprzywilejowane konto | 8.2 |
| [CVE-2026-90903](https://www.cve.org/CVERecord?id=CVE-2026-90903) | brak ochrony CSRF w administracyjnym AJAX API | sesja administratora i interakcja | 7.2 |
| [CVE-2026-90904](https://www.cve.org/CVERecord?id=CVE-2026-90904) | obejście ACL przy edycji rekordów | konto administratora | 8.6 |
| [CVE-2026-90905](https://www.cve.org/CVERecord?id=CVE-2026-90905) | brak CSRF i kontroli dostępu przy zmianie konfiguracji | sesja administratora i interakcja | 7.2 |

## Dane klientów dostępne bez logowania

CVE-2026-90899 dotyczy mechanizmu uzupełniającego dane powracającego klienta podczas zakupów gościnnych. Podanie adresu e-mail mogło zwrócić zapisane imię i nazwisko, adres, miejscowość, kod pocztowy, kraj oraz numer telefonu. Żądanie nie było powiązane z właścicielem danych.

Taki incydent nie musi zostawić zmodyfikowanych plików ani nowego konta. Administrator sklepu powinien zachować logi, sprawdzić nietypowe odpytania formularza zamówienia i skonsultować potencjalny wyciek z osobą odpowiedzialną za ochronę danych. Ocena obowiązku zgłoszenia naruszenia zależy od rzeczywistego zakresu oraz ryzyka dla klientów.

## Dwa błędy SQL injection

CVE-2026-90901 i CVE-2026-90902 dotyczą operacji administracyjnych. Pierwsza luka występowała przy usuwaniu obrazów z biblioteki mediów, druga przy zbiorczej zmianie kuponów. W obu przypadkach identyfikatory trafiały do zapytania SQL bez właściwego ograniczenia.

Do wykorzystania potrzebne jest uprzywilejowane konto lub jego przejęta sesja. Skutek może jednak wykraczać poza sam EasyStore, ponieważ komponent korzysta z tej samej bazy co Joomla i pozostałe rozszerzenia.

## CSRF, konfiguracja poczty i obejście ACL

Brak prawidłowej ochrony CSRF oznacza, że zalogowana osoba może zostać nakłoniona do otwarcia zewnętrznej strony, a jej przeglądarka wyśle żądanie do panelu z aktywną sesją. CVE-2026-90903 obejmuje administracyjne punkty AJAX, natomiast CVE-2026-90905 dotyczy zmiany ustawień witryny, w tym danych nadawcy poczty.

CVE-2026-90904 opisuje błąd kontroli dostępu przy edycji rekordów. Konto mające dostęp do zaplecza mogło wykonać operacje, które powinny zostać zablokowane przez ACL Joomla. CVE-2026-90900 wykorzystuje podobny brak weryfikacji tokenu przy recenzjach produktów i może prowadzić do publikacji treści w imieniu zalogowanego klienta.

## Jak zaktualizować EasyStore?

1. Wykonaj pełną kopię plików i bazy sklepu.
2. Pobierz [**EasyStore 3.0.1 ze strony JoomShaper**](https://www.joomshaper.com/downloads/extension/easystore). Pobranie pakietu Pro może wymagać zalogowania.
3. Zainstaluj pakiet przez System → Instalacja → Rozszerzenia albo użyj mechanizmu aktualizacji Joomla.
4. Sprawdź w System → Zarządzanie → Rozszerzenia, czy widnieje wersja 3.0.1 lub nowsza.
5. Przetestuj koszyk, zakup gościnny, kupony, płatności, wiadomości e-mail i panel zamówień.

Nie polegaj wyłącznie na automatycznym komunikacie Joomla. Powiadomienie o aktualizacji może pojawić się z opóźnieniem albo nie pojawić się wcale. Jeżeli panel nadal pokazuje wersję 3.0.0 lub starszą, pobierz aktualny pakiet ręcznie z konta producenta.

## Co sprawdzić po aktualizacji?

- ustawienia From Name i From Email w konfiguracji globalnej Joomla,
- konta administratorów i grupy mające dostęp do EasyStore,
- nietypowe zmiany produktów, kuponów, zamówień, klientów i ustawień sklepu,
- logi serwera związane z zakupami gościnnymi oraz administracyjnym API,
- integralność bazy i poprawność działania płatności.

Aktualizacja zamyka opisane luki, ale nie przywraca danych zmienionych wcześniej i nie usuwa skutków przejętej sesji administratora.

## Pomoc przy aktualizacji sklepu Joomla

W ramach [opieki serwisowej Joomla](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla) możemy wykonać kopię, aktualizację EasyStore oraz test koszyka, zamówień, płatności i wiadomości po wdrożeniu.

Jeżeli pojawiły się nieznane konta, zmiany w bazie albo podejrzane pliki, potrzebna jest szersza analiza. [Usuwanie wirusów i backdoorów z Joomla](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow) obejmuje kontrolę plików, bazy, użytkowników, sesji i danych dostępowych.

## Źródła

- [JoomShaper: EasyStore 3.0.1 i oficjalny changelog](https://www.joomshaper.com/downloads/extension/easystore)
- [CVE-2026-90899](https://www.cve.org/CVERecord?id=CVE-2026-90899)
- [CVE-2026-90900](https://www.cve.org/CVERecord?id=CVE-2026-90900)
- [CVE-2026-90901](https://www.cve.org/CVERecord?id=CVE-2026-90901)
- [CVE-2026-90902](https://www.cve.org/CVERecord?id=CVE-2026-90902)
- [CVE-2026-90903](https://www.cve.org/CVERecord?id=CVE-2026-90903)
- [CVE-2026-90904](https://www.cve.org/CVERecord?id=CVE-2026-90904)
- [CVE-2026-90905](https://www.cve.org/CVERecord?id=CVE-2026-90905)

Aktualizacja: 25.09.2026 | 11:15

###  FAQ

---

### Jakie dane klientów mogły zostać ujawnione?

Podatny mechanizm mógł zwrócić imię i nazwisko, adres, miejscowość, kod pocztowy, kraj oraz numer telefonu powiązane z podanym adresem e-mail.

### Czy w EasyStore wykryto SQL injection?

Tak. CVE-2026-90901 i CVE-2026-90902 dotyczą operacji administracyjnych związanych z obrazami oraz kuponami. Obie luki wymagają uprzywilejowanego dostępu.

### Czy najpoważniejszy atak wymaga logowania?

Nie. CVE-2026-90899 pozwalał odpytać mechanizm zakupów gościnnych o dane adresowe klienta bez posiadania konta.

### Co zrobić, jeśli Joomla nie pokazuje aktualizacji?

Pobierz pakiet 3.0.1 ręcznie z oficjalnej strony JoomShaper, zainstaluj go przez instalator Joomla i potwierdź numer wersji w menedżerze rozszerzeń.

### Czy wystarczy zainstalować EasyStore 3.0.1?

Aktualizacja zamyka luki, lecz nie wyjaśnia, czy wcześniej doszło do odczytu danych albo zmian wykonanych przez przejętą sesję. Trzeba również sprawdzić logi, konta i ustawienia.

### Które wersje EasyStore są podatne?

Rekordy CVE wskazują wszystkie wersje od 1.0.0 do 3.0.0 włącznie. Poprawki znajdują się w EasyStore 3.0.1.

### Czy Joomla Guru może zaktualizować i sprawdzić EasyStore?

Tak. Możemy wykonać kopię, aktualizację i testy sklepu, a przy śladach incydentu sprawdzić pliki, bazę, użytkowników, sesje oraz dane dostępowe.

---

 [![Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl](https://www.joomlaguru.pl/images/Marcin-Rownicki-PM-2025.webp)](https://www.joomlaguru.pl/marcin-rownicki)

####  [ O Marcin Równicki ](https://www.joomlaguru.pl/marcin-rownicki)

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.

 [ Więcej o autorze ](https://www.joomlaguru.pl/marcin-rownicki "Więcej o autorze Marcin Równicki ekspert od Joomla i YooTheme PRO")

 ##  Powiązane

 [ ![AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz

Więcej

 ](https://www.joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa)

 [ ![Porównanie ofert firm tworzących strony Joomla](https://www.joomlaguru.pl/images/joomla_6/jak-wybrac-firme-do-strony-joomla-1200x630.png)

### Jak wybrać firmę do stworzenia strony w Joomla? Lista pytań i porównanie ofert

Więcej

 ](https://www.joomlaguru.pl/joomla/jak-wybrac-firme-do-stworzenia-strony-joomla)

 [ ![Nowy SQL injection w Gridbox. Aktualizuj natychmiast do wersji 2.20.3.1](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Nowy SQL injection w Gridbox. Aktualizuj natychmiast do wersji 2.20.3.1

Więcej

 ](https://www.joomlaguru.pl/joomla/gridbox-sql-injection-author-aktualizacja-2-20-3-1)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://www.joomlaguru.pl" }, { "@type": "ListItem", "position": 2, "name": "Joomla", "item": "https://www.joomlaguru.pl/joomla" }, { "@type": "ListItem", "position": 3, "name": "Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1", "item": "https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1" } ] }
```

```json
{ "@context": "https://schema.org", "@type": "Article", "mainEntityOfPage": { "@type": "WebPage", "@id": "https://www.joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1" }, "headline": "Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1", "description": "EasyStore dla Joomla otrzymał pilną aktualizację bezpieczeństwa. Wersja 3.0.1 usuwa siedem podatności, w tym wyciek danych osobowych klientów bez logowania, dwa błędy SQL injection, obejście uprawnień oraz brak ochrony CSRF w kilku operacjach sklepu. Publiczne rekordy CVE wskazują jako podatne wszystkie wydania od 1.0.0 do 3.0.0. Najbardziej bezpośredni problem dotyczy zakupów gościnnych. Osoba bez konta mogła odpytać sklep o dane adresowe klienta, znając jego adres e-mail. Pozostałe błędy wymagają sesji klienta albo dostępu administracyjnego, lecz mogą prowadzić do odczytu bazy, zmiany ustawień i wykonywania operacji w imieniu zalogowanej osoby. Jeśli aktualizacja sklepu wymaga przygotowania kopii i testów, Joomla Guru oferuje opiekę serwisową Joomla. Przy podejrzeniu wykorzystania luki, nieznanych kontach lub zmianach w plikach potrzebna może być analiza oraz usuwanie wirusów z Joomla.", "image": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp" }, "publisher": { "@type": "Organization", "name": "Joomla Guru", "logo": { "@type": "ImageObject", "url": "https://www.joomlaguru.pl/images/logo-joomla-guru.svg" } }, "author": { "@type": "Person", "name": "Marcin Równicki", "url": "https://joomlaguru.pl/marcin-rownicki" }, "datePublished": "2026-09-25T11:15:37+02:00", "dateCreated": "2026-09-25T11:10:34+02:00", "dateModified": "2026-09-25T11:15:37+02:00" }
```
