Event Gallery 6.6.0 usuwa trzy luki. Wersja 6.5.0 też wymaga aktualizacji
Event Gallery 6.6.0 usuwa trzy podatności, które nadal występują w wersji 6.5.0. Dwie dotyczą panelu administracyjnego: wymuszenia zmian w ustawieniach galerii i sklepu oraz wysłania tokenu Google Photos na adres wskazany przez napastnika. Trzecia pozwalała wykorzystać specjalnie przygotowany link do obrazu do uruchomienia skryptu w przeglądarce odwiedzającego lub przekierowania go na inną stronę.
Producent wydał poprawkę 4 października 2026 r. i oznaczył ją jako aktualizację bezpieczeństwa o średniej wadze. Zainstaluj 6.6.0 także wtedy, gdy niedawno przeszedłeś na 6.5.0. Nowa wersja wymaga Joomla 5.4 lub Joomla 6 oraz PHP 8.2.
Joomla Guru może wykonać kopię, aktualizację Event Gallery i test galerii oraz sklepu. Jeżeli podejrzewasz zmianę ustawień lub używałeś integracji Google Photos na podatnej wersji, warto sprawdzić konfigurację i logi. Przy potwierdzonych śladach naruszenia pomagamy również w analizie i usuwaniu skutków włamania.
Spis treści
Trzy poprawki w Event Gallery 6.6.0
| Podatność | Skutek i warunek | Ocena |
|---|---|---|
| CVE-2026-102776 | Strona przygotowana przez napastnika mogła wywołać osiem działań w panelu za pośrednictwem zalogowanego administratora, m.in. zmienić domyślną płatność, wysyłkę lub ustawienia obrazów. | 5,1 w CVSS 4.0 |
| CVE-2026-102777 | Przy podłączonym koncie Google Photos mechanizm pobierania miniatur mógł wysłać token dostępu na obcy adres lub odpytać adres w sieci wewnętrznej serwera. | 6,3 w CVSS 4.0 |
| EGSA-2026-08 (bez CVE) | Przy włączonej opcji udostępniania linków do artykułów specjalnie przygotowany link do obrazu mógł uruchomić skrypt lub przekierować odwiedzającego. | 2,3 według producenta |
Dwa pierwsze wyniki pochodzą z opublikowanych już rekordów CVE. Przy CVE-2026-102777 producent podaje ocenę 5,1, a obecny rekord CVE 6,3. To różne oceny tej samej luki, dlatego w tabeli używamy wyniku z rekordu CVE. Trzeciej poprawce producent przypisał własny identyfikator EGSA-2026-08, bez numeru CVE.
Co mogło się stać w panelu?
Osiem przycisków na listach administracyjnych nie sprawdzało tokenu formularza Joomla. Administrator zalogowany w panelu mógł otworzyć obcą stronę, która w tle wywołałaby te działania w jego sesji. Dotyczyło to m.in. domyślnych metod płatności i wysyłki, znaków wodnych oraz tego, czy wydarzenie jest w sklepie. Producent zaznacza, że tą drogą nie można było odczytać ani usunąć danych i nie zmieniało to zamówień.
Druga luka dotyczy wyłącznie witryn, które połączyły Event Gallery z kontem Google Photos. Wybór zdjęć pobiera miniatury przez serwer i używa tokenu dostępu do konta. W podatnej wersji adres docelowy nie był dostatecznie ograniczony, a żądanie nie wymagało tokenu formularza. Według producenta funkcja występuje od wersji 5.4.0. Po aktualizacji serwer pobiera miniatury tylko z dozwolonych hostów Google, a żądanie wymaga tokenu formularza.
W przypadku EGSA-2026-08 potrzebna jest włączona opcja Share article links, domyślnie wyłączona. Do czasu aktualizacji możesz ją wyłączyć w ustawieniach Event Gallery na karcie Social. Poprawka ogranicza adres odsyłający do własnej witryny i bezpiecznie go wyświetla.
Pobieranie i kontrola po aktualizacji
- Pobierz Event Gallery Core 6.6.0 → (bezpośredni plik ZIP producenta).
- Zobacz wydanie Core 6.6.0 i sumę SHA-512 →
- Pobierz Event Gallery Extended → (wymaga aktywnej subskrypcji i zalogowania).
Wykonaj kopię zapasową i nie odinstalowuj starego pakietu przed instalacją nowego. Producent ostrzega, że odinstalowanie może usunąć dane galerii. Po wdrożeniu sprawdź numer wersji, wyświetlanie i udostępnianie zdjęć, integrację Google Photos oraz proces zakupowy. Powiadomienie o aktualizacji może pojawić się z opóźnieniem; porównaj numer wersji także ze stroną producenta.
Przeczytaj wskazówki migracyjne dla 6.6.0. Jeśli nadpisujesz administracyjny szablon tmpl/files/default.php, dwa przyciski listy obrazów wymagają zmian z nowej wersji. Przy własnym szablonie ostatniego kroku zakupu checkout/review.php trzeba dodać nowe ukryte pole z kwotą widzianą przez klienta. Producent usunął też z integracji Stripe obsługę SEPA Direct Debit, Sofort i Giropay.
Jeżeli nie możesz jeszcze zaktualizować
Sprawdź uprawnienia osób zarządzających Event Gallery i ogranicz je do potrzebnych kont. Wyłącz Share article links, jeśli funkcja nie jest konieczna. Gdy nie używasz Google Photos, odłącz konto od integracji. To środki tymczasowe, nie zamiennik wydania 6.6.0. Starsze instalacje Joomla i PHP trzeba najpierw przygotować do migracji.
Po podejrzeniu wykorzystania luki Google Photos sprawdź konto i historię dostępu; rozważ ponowne połączenie go z Event Gallery po aktualizacji, aby użyć nowego tokenu. To ostrożnościowe zalecenie redakcyjne, a nie czynność wymagana w komunikacie producenta.
Źródła
Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.
FAQ
Czy po aktualizacji do Event Gallery 6.5.0 trzeba instalować 6.6.0?
Tak. Trzy luki poprawione w 6.6.0 nadal występują w 6.5.0.
Czy trzecia luka ma numer CVE?
Nie. Producent oznaczył ją jako EGSA-2026-08. Wymaga włączonej opcji Share article links.
Czy CVE-2026-102776 pozwala odczytać zamówienia?
Nie. Producent wskazuje, że luka pozwalała zmienić wybrane ustawienia i flagi, ale nie odczytać ani usunąć danych. Zamówienia nie były nią objęte.
Skąd pobrać Event Gallery Extended 6.6.0?
Z oficjalnej strony pobierania po zalogowaniu na konto z aktywną subskrypcją. Publiczny bezpośredni link do pliku Core znajduje się w artykule.
Czy można odinstalować poprzednią wersję przed aktualizacją?
Nie. Producent ostrzega, że odinstalowanie pakietu może usunąć dane. Zrób kopię i zainstaluj nowy pakiet przez menedżer rozszerzeń.
Jakie wersje Joomla obsługuje pakiet 6.6.0?
Strona pobierania producenta wymienia Joomla 5.4 oraz Joomla 6.0, 6.1 i 6.2, przy PHP 8.2.
Czy luka w Google Photos dotyczy każdej instalacji?
Nie. Dotyczy witryn z kontem Google Photos podłączonym do Event Gallery i funkcją dostępną od wersji 5.4.0.


