![Dwie krytyczne podatności w JMedia dla Joomla](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

#  Dwie krytyczne podatności w JMedia dla Joomla

Autor: Marcin Równicki

Publikacja: 21.08.2026 | 7:55

[Kategoria: Joomla](https://www.joomlaguru.pl/index.php?option=com_content&view=category&id=9)

---

**W menedżerze mediów JMedia dla Joomla ujawniono dwie krytyczne podatności o ocenach 9,4 w CVSS 4.0.** [CVE-2026-60032](https://www.cve.org/CVERecord?id=CVE-2026-60032) może prowadzić do przesłania pliku i zdalnego wykonania kodu, a [CVE-2026-60034](https://www.cve.org/CVERecord?id=CVE-2026-60034) umożliwia zapisany XSS przez złośliwy plik SVG.

Podatne są wersje od 1.0 do 1.5.4. Należy zainstalować **JMedia 1.6.0 lub nowszy**. Rozszerzenie jest komercyjne, więc aktualny pakiet pobiera się po zalogowaniu do panelu ThemeXpert.

Joomla Guru może wykonać [**aktualizację JMedia, kontrolę uprawnień i test biblioteki mediów**](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeśli na serwerze znajdują się podejrzane pliki albo nieznane konta, możemy przeprowadzić analizę oraz [**usunąć infekcję ze strony Joomla**](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Upload pliku prowadzący do RCE](https://www.joomlaguru.pl/joomla/jmedia-krytyczne-cve-2026-60032-60034-aktualizacja-1-6-0#upload-pliku-prowadzacy-do-rce)

2. [Zapisany XSS przez SVG](https://www.joomlaguru.pl/joomla/jmedia-krytyczne-cve-2026-60032-60034-aktualizacja-1-6-0#zapisany-xss-przez-svg)

3. [Pobieranie i kontrola strony](https://www.joomlaguru.pl/joomla/jmedia-krytyczne-cve-2026-60032-60034-aktualizacja-1-6-0#pobieranie-i-kontrola-strony)

4. [Pomoc w aktualizacji i sprawdzeniu JMedia](https://www.joomlaguru.pl/joomla/jmedia-krytyczne-cve-2026-60032-60034-aktualizacja-1-6-0#pomoc-w-aktualizacji-i-sprawdzeniu-jmedia)

5. [Źródła](https://www.joomlaguru.pl/joomla/jmedia-krytyczne-cve-2026-60032-60034-aktualizacja-1-6-0#zrodla)

## Upload pliku prowadzący do RCE

CVE-2026-60032 dotyczy niewystarczającej kontroli przesyłanego pliku i jego nazwy. Użytkownik z wysokimi uprawnieniami do JMedia mógł umieścić plik poliglotyczny, który serwer potraktował jako wykonywalny. Samo ustawienie uprawnień pliku nie gwarantowało zablokowania wykonania przez PHP.

## Zapisany XSS przez SVG

CVE-2026-60034 wynika z braku skutecznego oczyszczenia aktywnej treści w SVG i bezpiecznych nagłówków odpowiedzi. Po otwarciu takiego obrazu skrypt mógł wykonać się w przeglądarce zalogowanego administratora.

Oba scenariusze wymagają konta z odpowiednimi uprawnieniami, lecz nadal są krytyczne: przejęte konto redaktora lub błędnie nadane ACL może zostać wykorzystane do dalszego ataku na serwer albo administratora.

## Pobieranie i kontrola strony

[**Pobierz JMedia 1.6.0 lub nowszy z panelu ThemeXpert**](https://www.themexpert.com/joomla-extensions/joomla-media-manager/) i zainstaluj pakiet ręcznie w Joomla.

1. Wykonaj pełną kopię.
2. Zaktualizuj JMedia i potwierdź numer wersji.
3. Sprawdź ACL i ogranicz dostęp do uploadu.
4. Przejrzyj bibliotekę pod kątem nietypowych PHP, plików o podwójnych rozszerzeniach i SVG.
5. Przetestuj upload i podgląd mediów.

Brak automatycznego komunikatu nie potwierdza aktualności pakietu. W przypadku rozszerzeń komercyjnych trzeba także sprawdzić ważność subskrypcji.

## Pomoc w aktualizacji i sprawdzeniu JMedia

Po aktualizacji warto przejrzeć bibliotekę mediów, ustawienia ACL i konta mające prawo przesyłać pliki. W ramach [opieki serwisowej Joomla](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla) wykonujemy kopię, instalujemy aktualny pakiet i testujemy upload oraz podgląd plików. Gdy są oznaki wykorzystania RCE, kontrolujemy pliki PHP, konta administratorów i mechanizmy utrzymania dostępu, a następnie usuwamy skutki włamania.

## Źródła

- [CVE-2026-60032](https://www.cve.org/CVERecord?id=CVE-2026-60032)
- [CVE-2026-60034](https://www.cve.org/CVERecord?id=CVE-2026-60034)
- [ThemeXpert: JMedia](https://www.themexpert.com/joomla-extensions/joomla-media-manager/)

###  FAQ

---

Czy Joomla Guru może zaktualizować i sprawdzić JMedia?

Tak. Możemy zainstalować poprawiony pakiet, skontrolować ACL i bibliotekę mediów oraz sprawdzić stronę pod kątem złośliwych plików.

Czy atak jest anonimowy?

Nie. Opisane wektory wymagają konta z odpowiednimi uprawnieniami do JMedia.

Gdzie pobrać poprawkę?

Po zalogowaniu do panelu ThemeXpert dostępnego ze strony produktu JMedia.

Czym jest CVE-2026-60032?

To błąd uploadu plików, który może doprowadzić do wykonania kodu na serwerze.

Czym jest CVE-2026-60034?

To zapisany XSS przez nieoczyszczony plik SVG.

Do jakiej wersji zaktualizować JMedia?

Do wersji 1.6.0 lub nowszej.

Co sprawdzić w bibliotece?

Pliki PHP, podwójne rozszerzenia, nietypowe SVG i niedawne zmiany wykonane przez użytkowników.

Aktualizacja: 20.08.2026 | 10:55

 Zapisz się do newslettera

 ---

##  Powiązane

 [ ![Joomla 6.1.3 - wydanie bezpieczeństwa i poprawek - opis zmian](https://www.joomlaguru.pl/images/joomla_6/Joomla-6-1-3-opis-zmian.webp)

### Joomla 6.1.3 - wydanie bezpieczeństwa i poprawek - opis zmian

Więcej

 ](https://www.joomlaguru.pl/index.php?option=com_content&view=article&id=670:joomla-6-1-3-wydanie-bezpieczenstwa-i-poprawek-opis-zmian&catid=9)

 [ ![Krytyczne RCE w Aimy Captcha-Less Form Guard](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Krytyczne RCE w Aimy Captcha-Less Form Guard

Więcej

 ](https://www.joomlaguru.pl/index.php?option=com_content&view=article&id=669:aimy-captcha-less-form-guard-cve-2026-65883-rce&catid=9)

 [ ![Krytyczna luka w SEBLOD pozwala pobierać pliki z serwera](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Krytyczna luka w SEBLOD pozwala pobierać pliki z serwera

Więcej

 ](https://www.joomlaguru.pl/index.php?option=com_content&view=article&id=667:seblod-cve-2026-66914-krytyczne-pobieranie-plikow&catid=9)
