---
title: "JCTables: krytyczna luka pozwala zmieniać bazę Joomla bez logowania. Aktualizuj do 1.21.1 - Joomla Guru"
description: "CVE-2026-76570 w JCTables umożliwia odczyt i zmianę danych Joomla bez logowania. Luka ma ocenę CVSS 10.0. Poprawka jest w wersji 1.21.1."
url: "https://www.joomlaguru.pl/joomla/jctables-krytyczna-luka-sql-injection"
date: "2026-10-01T21:26:58+00:00"
language: "pl-PL"
---

![JCTables: krytyczna luka pozwala zmieniać bazę Joomla bez logowania. Aktualizuj do 1.21.1](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

#  JCTables: krytyczna luka pozwala zmieniać bazę Joomla bez logowania. Aktualizuj do 1.21.1

[Autor: Marcin Równicki](https://www.joomlaguru.pl/marcin-rownicki)

Publikacja: 01.10.2026 | 10:41

[Kategoria: Joomla](https://www.joomlaguru.pl/joomla)

[FAQ](#faq)

---

**JCTables dla Joomla ma krytyczną lukę pozwalającą osobie bez konta odczytywać i zmieniać dane w bazie. CVE-2026-76570 otrzymało ocenę 10,0 w skali CVSS 4.0. Poprawka znajduje się w wersji 1.21.1.**

JCTables służy do pokazywania i edytowania tabel. Problem występował w kontrolerze frontendu, do którego można było wysyłać żądania bez sprawdzenia logowania i uprawnień. W podatnym kodzie nazwy tabel, kolumn i wartości trafiały do zapytań SQL bez wystarczającej ochrony.

Jeżeli używasz komponentu, wykonaj kopię i zainstaluj [**JCTables Free 1.21.1 →**](https://joomcode.com/index.php/download/category/4-jc-tables?download=6:jc-tables-free). Dla edycji Pro pobierz pakiet po zalogowaniu do konta JoomCode. W razie potrzeby Joomla Guru może wykonać [aktualizację i test tabel](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla) oraz [kontrolę skutków włamania](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Co umożliwia CVE-2026-76570?](https://www.joomlaguru.pl/joomla/jctables-krytyczna-luka-sql-injection#co-umozliwia-cve-2026-76570)

2. [Co zrobić teraz?](https://www.joomlaguru.pl/joomla/jctables-krytyczna-luka-sql-injection#co-zrobic-teraz)

3. [Źródła](https://www.joomlaguru.pl/joomla/jctables-krytyczna-luka-sql-injection#zrodla)

## Co umożliwia CVE-2026-76570?

Rekord CVE obejmuje **JCTables od 1.0.0 do 1.20.0.** Wskazuje brak kontroli uwierzytelnienia i tokenu formularza w publicznym API operacji na tabelach. Skutkiem może być zarówno odczyt rekordów, jak i ich zmiana. Badacz z VulnCheck pokazał w środowisku testowym, że zmiana danych konta administratora może prowadzić do uzyskania dostępu do zaplecza i wykonania kodu na serwerze. To przedstawiona ścieżka ataku, a nie dowód włamania na każdą podatną stronę.

Opis badacza dotyczy edycji Free. Rekord CVE nie rozdziela edycji w zakresie podatnych wersji, dlatego użytkownicy Pro powinni sprawdzić numer zainstalowanego komponentu i pobrać aktualne wydanie ze swojego konta.

## Co zrobić teraz?

1. Sprawdź w Joomla, czy zainstalowany jest komponent `com_jctables` i jaki ma numer wersji.
2. Wykonaj kopię plików i bazy, a następnie zainstaluj wersję 1.21.1 lub nowszą. Nie odinstalowuj komponentu przed aktualizacją.
3. Przetestuj widoki tabel, edycję rekordów i połączenia z bazą zewnętrzną, jeśli ich używasz.
4. Przejrzyj konta administratorów, historię zmian i logi żądań do JCTables. Jeśli są ślady nadużycia, potraktuj sprawę jako incydent obejmujący bazę danych.

Powiadomienie o nowej wersji w Joomla może pojawić się później niż wydanie pakietu. Numer 1.21.1 sprawdź ręcznie. Jeżeli aktualizacja nie jest dziś możliwa, czasowo wyłącz komponent i sprawdź, czy strona nadal poprawnie obsługuje potrzebne funkcje.

Sama instalacja poprawki nie cofnie zmian, które mogły już trafić do bazy. Przy podejrzeniu naruszenia Joomla Guru może pomóc w [analizie i usunięciu skutków włamania](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Źródła

- [CVE-2026-76570](https://www.cve.org/CVERecord?id=CVE-2026-76570)
- [VulnCheck: analiza badacza podatności](https://www.vulncheck.com/blog/jctables-unauthenticated-sql-rw-to-rce)
- [JoomCode: pobieranie JCTables](https://joomcode.com/index.php/download/category/4-jc-tables)

Aktualizacja: 01.10.2026 | 10:42

 [ Zostaw opinie ](https://g.page/r/Cfa6o9akPR8PEBE/review)

 [ Preferuj to źródło w Google ](https://www.google.com/preferences/source?q=joomlaguru.pl)

**Zostaw Opinie:** Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
**Preferuj źródło** w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

###  FAQ

---

### Czy edycja Pro jest bezpieczna?

Nie ma podstaw, by zakładać to na podstawie samej nazwy edycji. Sprawdź wersję komponentu i pobierz aktualny pakiet Pro od JoomCode.

### Czy atak wymaga logowania?

Nie. Podatne operacje kontrolera frontendu były dostępne bez sprawdzenia konta.

### Co zrobić, jeśli nie mogę od razu aktualizować?

Czasowo wyłącz JCTables, wykonaj kopię i zaplanuj instalację wersji 1.21.1.

### Która wersja JCTables usuwa lukę?

Wersja 1.21.1 lub nowsza.

### Czy luka dotyczy Joomla jako systemu?

Dotyczy zewnętrznego komponentu JCTables, a nie rdzenia Joomla.

### Czy aktualizacja wystarczy po włamaniu?

Nie. Trzeba sprawdzić zmiany w bazie, konta administratorów, logi i pliki serwera.

### Czy można tylko odczytać bazę?

Nie. CVE obejmuje także zapytania zmieniające rekordy.

---

 [![Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl](https://www.joomlaguru.pl/images/Marcin-Rownicki-PM-2025.webp)](https://www.joomlaguru.pl/marcin-rownicki)

####  [ O Marcin Równicki ](https://www.joomlaguru.pl/marcin-rownicki)

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.

 [ Więcej o autorze ](https://www.joomlaguru.pl/marcin-rownicki "Więcej o autorze Marcin Równicki ekspert od Joomla i YooTheme PRO")

 ##  Powiązane

 [ ![Krytyczne RCE w Balbooa Forms. Aktualizuj do wersji 2.4.3.4](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Krytyczne RCE w Balbooa Forms. Aktualizuj do wersji 2.4.3.4

Więcej

 ](https://www.joomlaguru.pl/joomla/balbooa-forms-2-4-3-4-krytyczne-luki-aktualizacja-bezpieczenstwa)

 [ ![Quix 6.3.4 zamyka dostęp gości do ustawień i prywatnych stron oraz wykonanie kodu przez edytorów](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Quix 6.3.4 zamyka dostęp gości do ustawień i prywatnych stron oraz wykonanie kodu przez edytorów

Więcej

 ](https://www.joomlaguru.pl/joomla/quix-6-3-4-aktualizacja-bezpieczenstwa-joomla)

 [ ![OS CCK: krytyczna luka pozwala uruchomić PHP bez logowania. Pobierz 8.3.16 ręcznie](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### OS CCK: krytyczna luka pozwala uruchomić PHP bez logowania. Pobierz 8.3.16 ręcznie

Więcej

 ](https://www.joomlaguru.pl/joomla/ordasoft-os-cck-8-3-16-rce-sql-injection)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://www.joomlaguru.pl" }, { "@type": "ListItem", "position": 2, "name": "Joomla", "item": "https://www.joomlaguru.pl/joomla" }, { "@type": "ListItem", "position": 3, "name": "JCTables: krytyczna luka pozwala zmieniać bazę Joomla bez logowania. Aktualizuj do 1.21.1", "item": "https://www.joomlaguru.pl/joomla/jctables-krytyczna-luka-sql-injection" } ] }
```

```json
{ "@context": "https://schema.org", "@type": "Article", "mainEntityOfPage": { "@type": "WebPage", "@id": "https://www.joomlaguru.pl/joomla/jctables-krytyczna-luka-sql-injection" }, "headline": "JCTables: krytyczna luka pozwala zmieniać bazę Joomla bez logowania. Aktualizuj do 1.21.1", "description": "JCTables dla Joomla ma krytyczną lukę pozwalającą osobie bez konta odczytywać i zmieniać dane w bazie. CVE-2026-76570 otrzymało ocenę 10,0 w skali CVSS 4.0. Poprawka znajduje się w wersji 1.21.1. JCTables służy do pokazywania i edytowania tabel. Problem występował w kontrolerze frontendu, do którego można było wysyłać żądania bez sprawdzenia logowania i uprawnień. W podatnym kodzie nazwy tabel, kolumn i wartości trafiały do zapytań SQL bez wystarczającej ochrony. Jeżeli używasz komponentu, wykonaj kopię i zainstaluj JCTables Free 1.21.1 →. Dla edycji Pro pobierz pakiet po zalogowaniu do konta JoomCode. W razie potrzeby Joomla Guru może wykonać aktualizację i test tabel oraz kontrolę skutków włamania.", "image": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp" }, "publisher": { "@type": "Organization", "name": "Joomla Guru", "logo": { "@type": "ImageObject", "url": "https://www.joomlaguru.pl/images/logo-joomla-guru.svg" } }, "author": { "@type": "Person", "name": "Marcin Równicki", "url": "https://joomlaguru.pl/marcin-rownicki" }, "datePublished": "2026-10-01T10:41:55+02:00", "dateCreated": "2026-10-01T09:46:53+02:00", "dateModified": "2026-10-01T10:42:16+02:00" }
```
