---
title: "Trzy krytyczne luki SQL Injection w rozszerzeniach OrdaSoft. Natychmiast aktualizuj - Joomla Guru"
description: "Real Estate Manager, Vehicle Manager i Book Library mają krytyczne luki SQL Injection oraz XSS. Sprawdź wersje i pobierz bezpieczne pakiety."
url: "https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection"
date: "2026-09-29T21:23:52+00:00"
language: "pl-PL"
---

![Trzy krytyczne luki SQL Injection w rozszerzeniach OrdaSoft. Natychmiast aktualizuj](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

#  Trzy krytyczne luki SQL Injection w rozszerzeniach OrdaSoft. Natychmiast aktualizuj

[Autor: Marcin Równicki](https://www.joomlaguru.pl/marcin-rownicki)

Publikacja: 29.09.2026 | 10:40

[Kategoria: Joomla](https://www.joomlaguru.pl/joomla)

[FAQ](#faq)

---

**W trzech rozszerzeniach OrdaSoft dla Joomla wykryto krytyczne podatności SQL Injection dostępne bez logowania. Problemy dotyczą Real Estate Manager, Vehicle Manager i Book Library. Każdy z tych komponentów ma również osobną lukę typu reflected XSS.**

Najpoważniejsze błędy otrzymały ocenę **9,3 w skali CVSS 4.0**. Atakujący nie potrzebuje konta ani uprawnień w Joomla. Wystarczy, że podatny widok rozszerzenia jest dostępny z internetu.

Jeżeli używasz któregoś z tych komponentów, nie czekaj wyłącznie na komunikat w panelu Joomla. Powiadomienie o aktualizacji może pojawić się z opóźnieniem albo nie zostać wyświetlone od razu. Sprawdź wersję ręcznie i pobierz aktualny pakiet bezpośrednio od producenta.

Joomla Guru może wykonać [**kopię, aktualizację rozszerzeń i test strony**](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeżeli komponent działał publicznie w podatnej wersji, możemy również przeprowadzić [**audyt bezpieczeństwa Joomla**](https://www.joomlaguru.pl/uslugi/bezpieczenstwo-joomla) albo pomóc w [**usunięciu skutków włamania**](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Trzy rozszerzenia, sześć podatności](https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection#trzy-rozszerzenia-szesc-podatnosci)

2. [Na czym polega SQL Injection?](https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection#na-czym-polega-sql-injection)

3. [Reflected XSS w formularzach i widokach szczegółowych](https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection#reflected-xss-w-formularzach-i-widokach-szczegolowych)

4. [Które wersje są podatne?](https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection#ktore-wersje-sa-podatne)

5. [Pobierz aktualne pakiety bezpośrednio](https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection#pobierz-aktualne-pakiety-bezposrednio)

6. [Co zrobić po aktualizacji?](https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection#co-zrobic-po-aktualizacji)

7. [Pomoc przy zabezpieczeniu Joomla](https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection#pomoc-przy-zabezpieczeniu-joomla)

8. [Źródła](https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection#zrodla)

## Trzy rozszerzenia, sześć podatności

Publiczne rekordy CVE opisują po dwie luki w każdym rozszerzeniu. Pierwsza pozwala manipulować zapytaniem SQL przez parametry sortowania. Druga umożliwia wstrzyknięcie kodu JavaScript do strony otwieranej z odpowiednio przygotowanego odnośnika.

 | Rozszerzenie | SQL Injection | Reflected XSS | Zalecana wersja |
|---|---|---|---|
| Real Estate Manager Free | **CVE-2026-100752**, CVSS 9,3 | CVE-2026-100753, CVSS 5,3 | **6.7.9 lub nowsza** |
| Vehicle Manager Free | **CVE-2026-101108**, CVSS 9,3 | CVE-2026-101109, CVSS 5,3 | **6.5.9 lub nowsza** |
| Book Library Free | **CVE-2026-101110**, CVSS 9,3 | CVE-2026-101111, CVSS 5,3 | **6.4.7 lub nowsza** |

Rekordy CVE formalnie wskazują edycje Free. Jeżeli korzystasz z odmiany Pro lub ShopPro o tym samym albo niższym numerze wersji, skontaktuj się z OrdaSoft i zainstaluj najnowszy pakiet przypisany do licencji. Nie należy zakładać bezpieczeństwa płatnej edycji tylko dlatego, że w nazwie rekordu pojawia się Free.

## Na czym polega SQL Injection?

Real Estate Manager budował część `ORDER BY` zapytania z parametru `order_field` pochodzącego z żądania. Podatne ścieżki obejmowały listę kategorii, wyniki wyszukiwania i pełną listę nieruchomości.

Vehicle Manager korzystał w podobny sposób z parametrów `order_field` i `order_direction`. W tym przypadku wartość przechodziła przez funkcję wykonującą typowe escapowanie, ale następnie trafiała do niecytowanej części `ORDER BY`. Takie zabezpieczenie nie chroni tego miejsca zapytania.

Book Library również przekazywał kontrolowane parametry pola i kierunku sortowania do klauzuli `ORDER BY`. Według opisu CVE wykorzystanie tej luki wymaga dodatkowego przygotowania wartości sortowania przechowywanych w sesji, ale nadal nie wymaga zalogowanego konta.

Poprawne zabezpieczenie parametrów sortowania powinno opierać się na zamkniętej liście dozwolonych nazw kolumn i kierunków. Samo usuwanie wybranych słów albo escapowanie znaków nie wystarcza.

## Reflected XSS w formularzach i widokach szczegółowych

Trzy pozostałe CVE dotyczą niekodowanego parametru `title`, który był umieszczany w atrybucie HTML. Przygotowany odnośnik mógł doprowadzić do wykonania obcego JavaScriptu w przeglądarce osoby, która go otworzyła.

W Real Estate Manager problem występował w formularzu dodawania recenzji nieruchomości. W Vehicle Manager i Book Library dotyczył publicznych widoków szczegółowych pojazdu lub książki. Ocena 5,3 oznacza podatność średnią, ale ryzyko rośnie, gdy spreparowany link otworzy zalogowany administrator.

## Które wersje są podatne?

- **Real Estate Manager Free:** wersje od 1.0.0 do 6.7.8. **Poprawka znajduje się w 6.7.9**.
- **Vehicle Manager Free:** wersje od 1.0.0 do 6.5.7. Rekord CVE wskazuje poprawkę w 6.5.8, a producent udostępnia już **pakiet 6.5.9**.
- **Book Library Free:** tytuły rekordów CVE mówią o wersjach starszych niż 6.4.6, ale ustrukturyzowane pole zakresu obejmuje także 6.4.6. Dostępny pakiet producenta ma numer **6.4.7**, dlatego właśnie tę wersję należy przyjąć jako bezpieczne minimum.

Numery dostępnych pakietów zostały sprawdzone 29 września 2026 roku w manifestach instalacyjnych pobranych z oficjalnej strony OrdaSoft.

## Pobierz aktualne pakiety bezpośrednio

[**Pobierz Real Estate Manager Free 6.7.9 →**](https://ordasoft.com/Joomla-Extensions/Download-document/346-Real-Estate-Manager-Basic-New-version.html)

[**Pobierz Vehicle Manager Free 6.5.9 →**](https://ordasoft.com/All-Download/Download-document/223-Vehicle-Manager-2.2-Basic.html)

[**Pobierz Book Library Free 6.4.7 →**](https://ordasoft.com/All-Download/Download-document/238-Book-Library-Basic.html)

Przed instalacją wykonaj pełną kopię plików i bazy danych. Jeżeli komponent był modyfikowany ręcznie, aktualizacja może nadpisać lokalne zmiany. W takim przypadku najpierw porównaj kod i sprawdź proces aktualizacji na kopii testowej.

## Co zrobić po aktualizacji?

1. Sprawdź numer komponentu w sekcji System → Zarządzanie → Rozszerzenia.
2. Przetestuj listy, wyszukiwarkę, sortowanie i widoki szczegółowe.
3. Przejrzyj konta użytkowników, ostatnie logowania i aktywne sesje administratorów.
4. Sprawdź logi serwera pod kątem nietypowych żądań do komponentów `com_realestatemanager`, `com_vehiclemanager` i `com_booklibrary`.
5. Zweryfikuj integralność bazy danych oraz plików strony. SQL Injection nie musi pozostawić nowego pliku na serwerze.

Jeżeli strona długo działała na podatnej wersji, sama instalacja poprawki zamyka lukę, ale nie odpowiada na pytanie, czy wcześniej doszło do wykorzystania błędu. Przy podejrzanych wpisach w logach warto zmienić hasła administracyjne i bazodanowe oraz unieważnić aktywne sesje.

## Pomoc przy zabezpieczeniu Joomla

W ramach [opieki serwisowej Joomla](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla) możemy przygotować kopię, zaktualizować rozszerzenia OrdaSoft i sprawdzić najważniejsze funkcje strony. Jeśli istnieje podejrzenie wykorzystania SQL Injection albo XSS, zakres można rozszerzyć o analizę logów, kont, bazy danych i plików.

## Źródła

- [OrdaSoft: Real Estate Manager Free](https://ordasoft.com/Joomla-Extensions/View-document-details/346-Real-Estate-Manager-Basic-New-version.html)
- [OrdaSoft: Vehicle Manager Free](https://ordasoft.com/All-Download/View-document-details/223-Vehicle-Manager-Basic.html)
- [OrdaSoft: Book Library Free](https://ordasoft.com/All-Download/View-document-details/Book-Library-Basic.html)
- [CVE-2026-100752: Real Estate Manager SQL Injection](https://www.cve.org/CVERecord?id=CVE-2026-100752)
- [CVE-2026-100753: Real Estate Manager XSS](https://www.cve.org/CVERecord?id=CVE-2026-100753)
- [CVE-2026-101108: Vehicle Manager SQL Injection](https://www.cve.org/CVERecord?id=CVE-2026-101108)
- [CVE-2026-101109: Vehicle Manager XSS](https://www.cve.org/CVERecord?id=CVE-2026-101109)
- [CVE-2026-101110: Book Library SQL Injection](https://www.cve.org/CVERecord?id=CVE-2026-101110)
- [CVE-2026-101111: Book Library XSS](https://www.cve.org/CVERecord?id=CVE-2026-101111)

Aktualizacja: 29.09.2026 | 10:40

 [ Zostaw opinie ](https://g.page/r/Cfa6o9akPR8PEBE/review)

 [ Preferuj to źródło w Google ](https://www.google.com/preferences/source?q=joomlaguru.pl)

**Zostaw Opinie:** Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
**Preferuj źródło** w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

###  FAQ

---

### Czy atakujący musi mieć konto w Joomla?

Nie w przypadku luk SQL Injection opisanych w CVE. Podatne ścieżki są dostępne bez uwierzytelnienia.

### Dlaczego dla Book Library zalecana jest wersja 6.4.7?

Rekord CVE jest niespójny. Tytuł wskazuje wersje starsze niż 6.4.6, a pole zakresu obejmuje także 6.4.6. Pakiet 6.4.7 usuwa tę niepewność.

### Czy podatności dotyczą edycji Pro?

Rekordy CVE formalnie wymieniają edycje Free. Użytkownicy Pro i ShopPro powinni pobrać najnowszy pakiet ze swojego konta i potwierdzić status wersji z OrdaSoft.

### Czy po aktualizacji potrzebny jest audyt?

Jeżeli podatna wersja była publicznie dostępna, warto sprawdzić logi, konta, sesje, bazę danych i pliki. Sama aktualizacja nie potwierdza, że luka nie została wcześniej wykorzystana.

### Do jakich wersji należy zaktualizować?

Zainstaluj Real Estate Manager 6.7.9, Vehicle Manager 6.5.9 i Book Library 6.4.7 albo nowsze wydania dostępne u producenta.

### Czy Joomla zawsze pokaże powiadomienie o aktualizacji?

Nie należy na tym polegać. Powiadomienie może pojawić się z opóźnieniem, dlatego numery wersji trzeba sprawdzić ręcznie.

### Które rozszerzenia OrdaSoft wymagają aktualizacji?

Real Estate Manager Free, Vehicle Manager Free i Book Library Free. Każdy z tych komponentów ma krytyczną lukę SQL Injection oraz podatność reflected XSS.

---

 [![Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl](https://www.joomlaguru.pl/images/Marcin-Rownicki-PM-2025.webp)](https://www.joomlaguru.pl/marcin-rownicki)

####  [ O Marcin Równicki ](https://www.joomlaguru.pl/marcin-rownicki)

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.

 [ Więcej o autorze ](https://www.joomlaguru.pl/marcin-rownicki "Więcej o autorze Marcin Równicki ekspert od Joomla i YooTheme PRO")

 ##  Powiązane

 [ ![Dwie nowe luki w Regular Labs. Aktualizuj Modules Anywhere 10 i Tabs & Accordions 3.2](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Dwie nowe luki w Regular Labs. Aktualizuj Modules Anywhere 10 i Tabs & Accordions 3.2

Więcej

 ](https://www.joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo)

 [ ![Zakres i koszt usuwania wirusów z Joomla](https://www.joomlaguru.pl/images/joomla_6/ile-kosztuje-usuwanie-wirusow-joomla-1200x630.png)

### Ile kosztuje usuwanie wirusów z Joomla i co obejmuje usługa?

Więcej

 ](https://www.joomlaguru.pl/joomla/ile-kosztuje-usuwanie-wirusow-z-joomla)

 [ ![AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz

Więcej

 ](https://www.joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://www.joomlaguru.pl" }, { "@type": "ListItem", "position": 2, "name": "Joomla", "item": "https://www.joomlaguru.pl/joomla" }, { "@type": "ListItem", "position": 3, "name": "Trzy krytyczne luki SQL Injection w rozszerzeniach OrdaSoft. Natychmiast aktualizuj", "item": "https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection" } ] }
```

```json
{ "@context": "https://schema.org", "@type": "Article", "mainEntityOfPage": { "@type": "WebPage", "@id": "https://www.joomlaguru.pl/joomla/ordasoft-real-estate-vehicle-book-library-krytyczne-sql-injection" }, "headline": "Trzy krytyczne luki SQL Injection w rozszerzeniach OrdaSoft. Natychmiast aktualizuj", "description": "W trzech rozszerzeniach OrdaSoft dla Joomla wykryto krytyczne podatności SQL Injection dostępne bez logowania. Problemy dotyczą Real Estate Manager, Vehicle Manager i Book Library. Każdy z tych komponentów ma również osobną lukę typu reflected XSS. Najpoważniejsze błędy otrzymały ocenę 9,3 w skali CVSS 4.0. Atakujący nie potrzebuje konta ani uprawnień w Joomla. Wystarczy, że podatny widok rozszerzenia jest dostępny z internetu. Jeżeli używasz któregoś z tych komponentów, nie czekaj wyłącznie na komunikat w panelu Joomla. Powiadomienie o aktualizacji może pojawić się z opóźnieniem albo nie zostać wyświetlone od razu. Sprawdź wersję ręcznie i pobierz aktualny pakiet bezpośrednio od producenta. Joomla Guru może wykonać kopię, aktualizację rozszerzeń i test strony. Jeżeli komponent działał publicznie w podatnej wersji, możemy również przeprowadzić audyt bezpieczeństwa Joomla albo pomóc w usunięciu skutków włamania.", "image": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp" }, "publisher": { "@type": "Organization", "name": "Joomla Guru", "logo": { "@type": "ImageObject", "url": "https://www.joomlaguru.pl/images/logo-joomla-guru.svg" } }, "author": { "@type": "Person", "name": "Marcin Równicki", "url": "https://joomlaguru.pl/marcin-rownicki" }, "datePublished": "2026-09-29T10:40:07+02:00", "dateCreated": "2026-09-29T10:29:50+02:00", "dateModified": "2026-09-29T10:40:07+02:00" }
```
