Przejdź do głównej treści
Krytyczna luka SQL injection w Phoca Cart. Zainstaluj poprawioną wersję

Krytyczna luka SQL injection w Phoca Cart. Zainstaluj poprawioną wersję


Phoca Cart zawiera krytyczną podatność SQL injection dostępną bez logowania. Luka otrzymała numer CVE-2026-74251 i ocenę 9,3 w skali CVSS 4.0. Atak może zostać przeprowadzony przez publiczny filtr produktów, bez konta użytkownika i bez działania administratora.

Poprawki wydano 16 sierpnia 2026 roku w wersjach Phoca Cart 6.1.7, 5.2.4 i 4.0.13. Właściwy numer zależy od używanej linii rozszerzenia i wersji Joomla. Użytkownicy Joomla 3 nie otrzymali poprawionej wersji Phoca Cart.

Nie czekaj wyłącznie na komunikat w panelu Joomla. Powiadomienie o nowej wersji może pojawić się z opóźnieniem, między innymi z powodu pamięci podręcznej i harmonogramu sprawdzania aktualizacji. W jednej ważnej konfiguracji nie pojawi się wcale: Joomla 5 z zainstalowanym Phoca Cart 6.x nie proponuje automatycznie wersji 6.1.7. Numer zainstalowanego rozszerzenia trzeba sprawdzić ręcznie.

Joomla Guru może wykonać aktualizację i kontrolę sklepu Joomla. Jeśli sklep długo działał na podatnej wersji, sama instalacja poprawki nie odpowie na pytanie, czy ktoś wcześniej wykorzystał lukę. Przy podejrzeniu incydentu potrzebna jest analiza bazy, kont, plików oraz logów i ewentualne usunięcie skutków włamania.

Na czym polega CVE-2026-74251?

Problem znajduje się w mechanizmie filtrowania listy produktów według atrybutów i specyfikacji. Wartości pobierane z parametrów a[] i s[] trafiały do zapytania SQL bez prawidłowego cytowania. Ponieważ filtr działa na publicznej stronie sklepu, przygotowane żądanie mógł wysłać anonimowy odwiedzający.

Rekord CVE klasyfikuje błąd jako CWE-89 — niewłaściwe neutralizowanie elementów używanych w poleceniu SQL. Według opisu Joomla CNA luka umożliwia wydobywanie danych z bazy techniką blind SQL injection opartą na pomiarze czasu odpowiedzi. Ocena 9,3 wynika z dostępności przez sieć, niskiej złożoności ataku, braku wymaganych uprawnień oraz wysokiego wpływu na poufność, integralność i dostępność danych.

W sklepie internetowym baza może zawierać dane klientów, zamówienia, adresy, ustawienia rozszerzeń i skróty haseł użytkowników Joomla. Zakres faktycznie dostępnych informacji zależy od uprawnień konta bazy danych używanego przez stronę, ale nie należy zakładać, że atak ograniczy się do tabel Phoca Cart.

Które wersje Phoca Cart są podatne?

Oficjalny rekord CVE wskazuje wersje od 5.0.0 do 6.1.6. Analiza opublikowana przez mySites.guru rozszerza ten obraz: badacze sprawdzili także pakiety 4.0.12 i 3.5.8 i znaleźli w nich ten sam wadliwy sposób budowania zapytania. Producent wydał poprawkę również dla linii 4.x, co potwierdza, że problem nie dotyczył wyłącznie zakresu zapisanego w rekordzie CVE.

Środowisko Podatna wersja Wersja z poprawką Działanie
Joomla 6, Phoca Cart 6.x do 6.1.6 6.1.7 Aktualizacja do 6.1.7 lub nowszej
Joomla 5, Phoca Cart 6.x do 6.1.6 6.1.7 Ręczna instalacja pakietu 6.1.7
Joomla 5, Phoca Cart 5.x do 5.2.3 5.2.4 Aktualizacja do 5.2.4 lub przejście na wspieraną linię
Joomla 4, Phoca Cart 4.x do 4.0.12 4.0.13 Aktualizacja do 4.0.13 i zaplanowanie migracji Joomla
Joomla 3, Phoca Cart 3.x 3.5.8 i starsze brak Migracja albo wyłączenie rozszerzenia

Phoca zaleca korzystanie z aktualnej Joomla 6 i Phoca Cart 6. Wydania dla starszych linii pozwalają szybko zamknąć lukę, ale nie zastępują migracji z niewspieranego systemu.

Bezpośrednie linki do pobrania poprawek

Poniższe odnośniki prowadzą bezpośrednio do archiwów ZIP opublikowanych przez Phoca w oficjalnym repozytorium GitHub:

Przed instalacją sprawdź numer Joomla oraz numer Phoca Cart w sekcji System → Zarządzanie → Rozszerzenia. Nie instaluj Phoca Cart 5.2.4 jako „aktualizacji” istniejącej wersji 6.x. W takim przypadku właściwym pakietem jest 6.1.7.

Dlaczego Joomla może nie pokazać aktualizacji?

Informacja o aktualizacji rozszerzenia nie zawsze pojawia się natychmiast. Joomla sprawdza serwery aktualizacji okresowo, a wynik może być przechowywany w pamięci podręcznej. Chwilowy brak komunikatu tuż po wydaniu nowej wersji jest więc możliwy. Można wymusić ponowne sprawdzenie w widoku aktualizacji rozszerzeń, lecz przy wydaniu bezpieczeństwa najpewniejsza jest ręczna kontrola numeru wersji.

Jest też przypadek, w którym samo odświeżanie nic nie zmieni. Kanał aktualizacji Phoca przypisuje linię 5.x do Joomla 5, a linię 6.x do Joomla 6. Jeżeli na Joomla 5 działa Phoca Cart 6.1.6 lub starszy z linii 6.x, aktualizator widzi przeznaczoną dla Joomla 5 wersję 5.2.4. Ponieważ jej numer jest niższy od zainstalowanego 6.x, Joomla nie tworzy powiadomienia o aktualizacji.

Taki sklep może wyświetlać komunikat, że wszystkie rozszerzenia są aktualne, mimo że Phoca Cart nadal jest podatny. Rozwiązaniem jest pobranie pakietu 6.1.7 i zainstalowanie go ręcznie przez System → Instalacja → Rozszerzenia → Prześlij plik pakietu.

Jak bezpiecznie zaktualizować Phoca Cart?

  1. Wykonaj pełną kopię plików i bazy danych, a następnie sprawdź możliwość jej odtworzenia.
  2. Zapisz wersję Joomla, Phoca Cart oraz dodatkowych modułów i wtyczek związanych ze sklepem.
  3. Pobierz pakiet odpowiedni dla używanej linii. Przy Joomla 5 z Phoca Cart 6.x wybierz ręcznie wersję 6.1.7.
  4. Zainstaluj pakiet aktualizacyjny bez wcześniejszego odinstalowywania komponentu.
  5. Wyczyść pamięć podręczną Joomla, serwera i CDN.
  6. Sprawdź numer wersji po instalacji oraz działanie kategorii, filtrów, koszyka, logowania, płatności i procesu składania zamówienia.

Wydanie bezpieczeństwa nie jest dobrym momentem na łączenie wielu zmian bez testów. Jeżeli sklep ma własne nadpisania szablonu albo niestandardowe integracje, najpierw wykonaj aktualizację na kopii serwisu, a później przenieś sprawdzoną procedurę na stronę produkcyjną.

Co zrobić z Joomla 3 i starszymi instalacjami?

Dla Phoca Cart 3.x nie opublikowano poprawionej wersji. Pozostawienie publicznego sklepu na tej linii oznacza dalsze udostępnianie podatnego kodu. Właściwym rozwiązaniem jest migracja do wspieranej wersji Joomla i aktualnej linii Phoca Cart. Jeżeli migracji nie da się wykonać od razu, należy rozważyć wyłączenie komponentu lub ograniczenie publicznego dostępu do czasu przeniesienia sklepu.

Reguła WAF może zmniejszyć część ryzyka, ale nie jest równoważna z poprawką w kodzie. Filtry ruchu bywają omijane, a ich skuteczność zależy od konfiguracji i sposobu kodowania żądania.

Czy po aktualizacji trzeba sprawdzić sklep?

Aktualizacja zamyka drogę wykorzystującą wadliwy filtr, lecz nie usuwa skutków wcześniejszego ataku. Nie ma podstaw, by uznać każdą podatną stronę za włamaną. Sklep dostępny publicznie na podatnej wersji powinien jednak przejść kontrolę proporcjonalną do ryzyka.

  • przejrzyj logi serwera pod kątem nietypowych i powtarzalnych żądań do stron Phoca Cart z parametrami filtrów;
  • sprawdź konta Super Users i ostatnie zmiany ich danych;
  • skontroluj nowe oraz zmodyfikowane pliki PHP;
  • zweryfikuj ustawienia płatności, wysyłki, adresy e-mail i integracje sklepu;
  • jeżeli są oznaki wycieku, zmień hasła i inne dane dostępowe po zabezpieczeniu strony.

Pomoc przy aktualizacji i kontroli Phoca Cart

W ramach opieki serwisowej Joomla Joomla Guru może sprawdzić wersję komponentu, wykonać kopię zapasową, zainstalować właściwy pakiet i przetestować sklep. Jeżeli logi lub pliki wskazują na wcześniejsze wykorzystanie podatności, zakres prac można rozszerzyć o analizę incydentu i czyszczenie zainfekowanej strony Joomla.

Źródła i dalsza lektura

FAQ


Czy Joomla Guru może bezpiecznie zaktualizować Phoca Cart?

Tak. Joomla Guru może wykonać kopię zapasową, dobrać właściwy pakiet, przeprowadzić aktualizację i testy sklepu, a w razie podejrzenia włamania także sprawdzić bazę, pliki, konta administratorów i logi.

Czy na Joomla 5 mam zainstalować Phoca Cart 5.2.4 czy 6.1.7?

Jeżeli używasz Phoca Cart 5.x, poprawką jest 5.2.4. Jeżeli na Joomla 5 działa już Phoca Cart 6.x, zainstaluj ręcznie 6.1.7 — nie obniżaj wersji do 5.2.4.

Czy sama aktualizacja usuwa skutki wcześniejszego ataku?

Nie. Aktualizacja zamyka lukę, ale nie przywraca zmienionych danych ani nie usuwa innych mechanizmów dostępu pozostawionych podczas wcześniejszego włamania. Przy oznakach incydentu trzeba sprawdzić bazę, konta, pliki i logi.

Czy CVE-2026-74251 wymaga zalogowania?

Nie. Podatny mechanizm znajduje się w publicznym filtrze produktów, dlatego przygotowane żądanie może wysłać anonimowy odwiedzający bez konta i tokenu.

Dlaczego Joomla nie pokazuje aktualizacji Phoca Cart 6.1.7?

Powiadomienie może pojawić się z opóźnieniem z powodu harmonogramu i pamięci podręcznej. Na Joomla 5 z Phoca Cart 6.x aktualizacja 6.1.7 nie jest oferowana automatycznie ze względu na sposób przypisania wersji w kanale aktualizacji Phoca. Trzeba pobrać i zainstalować pakiet ręcznie.

Do jakiej wersji zaktualizować Phoca Cart?

Dla linii 6.x zainstaluj 6.1.7 lub nowszą, dla linii 5.x — 5.2.4 lub nowszą, a dla linii 4.x — 4.0.13. Phoca Cart 3.x nie otrzymał poprawki i wymaga migracji albo wyłączenia.

Czy istnieje poprawka dla Phoca Cart na Joomla 3?

Nie. Najnowsza wersja tej linii nadal zawiera podatny kod. Rozwiązaniem jest migracja do wspieranej Joomla i aktualnej wersji Phoca Cart albo wyłączenie komponentu do czasu migracji.

Aktualizacja: 18.08.2026 | 21:35
Zapisz się do newslettera