Przejdź do głównej treści
Krytyczne luki w J-BusinessDirectory. Zainstaluj wersję 6.2.5

Krytyczne luki w J-BusinessDirectory. Zainstaluj wersję 6.2.5


W J-BusinessDirectory dla Joomla ujawniono serię podatności, w tym dwie krytyczne: CVE-2026-75949 z oceną 10,0 oraz CVE-2026-75954 z oceną 9,3 w CVSS 4.0. Pierwsza pozwala manipulować plikami i w określonych warunkach przesłać niebezpieczny plik, druga jest błędem SQL Injection. Atak może prowadzić do przejęcia strony lub ujawnienia danych.

Pierwsze poprawki znalazły się w wersji 6.2.3. Producent wydał następnie kolejne zabezpieczenia, dlatego administratorom zalecamy instalację J-BusinessDirectory 6.2.5 lub nowszego oraz aktualizację wszystkich używanych aplikacji dodatkowych JBD.

Joomla Guru może wykonać kopię zapasową, aktualizację J-BusinessDirectory i testy działania katalogu. Jeżeli strona pracowała na podatnej wersji, możemy również sprawdzić pliki, konta oraz bazę danych i w razie potrzeby przeprowadzić usuwanie wirusów i skutków włamania.

Najpoważniejsze podatności

CVE-2026-75949 obejmuje niewłaściwą kontrolę ścieżek i operacji plikowych. Rekord opisuje możliwość przesyłania i usuwania plików poza oczekiwanym zakresem. Przy błędzie pozwalającym umieścić wykonywalny plik w katalogu dostępnym z WWW skutkiem może być zdalne wykonanie kodu.

CVE-2026-75954 to SQL Injection. Niewłaściwie filtrowany parametr może zmienić zapytanie do bazy danych, co grozi odczytem lub modyfikacją informacji przechowywanych przez komponent.

W tej samej serii opublikowano również CVE-2026-75950–75956 dotyczące m.in. kontroli dostępu, plików, zapytań i XSS. Dlatego nie warto wdrażać pojedynczej łatki — potrzebny jest kompletny, aktualny pakiet.

Dlaczego wersja 6.2.5?

Wersja 6.2.3 była ważnym wydaniem bezpieczeństwa. J-BusinessDirectory 6.2.5 dodaje dalszy hardening autoryzacji, usuwania plików, zapytań, koszyka i sesji. Producent prosi także o uaktualnienie dodatkowych aplikacji współpracujących z komponentem.

Pobierz aktualne wydanie J-BusinessDirectory z konta CMSJunkie. Rozszerzenie komercyjne może wymagać aktywnej subskrypcji i logowania.

Co zrobić teraz?

  1. Wykonaj pełną kopię strony.
  2. Sprawdź wersję komponentu i wszystkich aplikacji JBD.
  3. Zainstaluj 6.2.5 lub nowszą wersję bez odinstalowywania komponentu.
  4. Przetestuj katalog firm, wyszukiwanie, płatności, upload obrazów i konta użytkowników.
  5. Przejrzyj nowe pliki PHP, konta administratorów i logi serwera.

Powiadomienie o aktualizacji w Joomla może pojawić się z opóźnieniem. Numer dostępnego wydania zawsze porównaj z komunikatem producenta i w razie potrzeby pobierz pakiet ręcznie.

Pomoc w aktualizacji J-BusinessDirectory

Aktualizacja rozbudowanego katalogu firm wymaga sprawdzenia szablonów, wyszukiwarki, formularzy dodawania wpisów, płatności i dodatkowych aplikacji JBD. W ramach opieki serwisowej Joomla wykonujemy kopię bezpieczeństwa, instalujemy poprawione pakiety i testujemy najważniejsze procesy. Gdy są ślady wykorzystania uploadu plików lub SQL Injection, zakres prac obejmuje analizę incydentu oraz czyszczenie zainfekowanej strony Joomla.

Źródła

FAQ


Czy Joomla Guru może zaktualizować J-BusinessDirectory?

Tak. Możemy wykonać kopię, zaktualizować komponent i aplikacje JBD, przetestować katalog oraz sprawdzić stronę pod kątem włamania.

Czy wersja 6.2.3 wystarczy?

Zawiera pierwsze poprawki, lecz producent wydał później 6.2.5 z dodatkowym hardeningiem. Zalecamy najnowsze wydanie.

Czy trzeba aktualizować dodatki JBD?

Tak. Producent zaleca aktualizację komponentu i wszystkich powiązanych aplikacji.

Co oznacza CVE-2026-75949?

To krytyczny błąd operacji na plikach, który może prowadzić do przesłania niebezpiecznego pliku i przejęcia strony.

Co oznacza CVE-2026-75954?

To SQL Injection, czyli możliwość wpłynięcia na zapytanie do bazy przez nieprawidłowo sprawdzony parametr.

Do jakiej wersji zaktualizować J-BusinessDirectory?

Do wersji 6.2.5 lub nowszej, razem ze wszystkimi używanymi aplikacjami dodatkowymi JBD.

Czy aktualizacja usuwa skutki włamania?

Nie. Podejrzaną instalację trzeba dodatkowo sprawdzić pod kątem plików, kont i zmian w bazie.

Aktualizacja: 20.08.2026 | 10:51
Zapisz się do newslettera