---
title: "Phoca Cart 6.1.9 blokuje dostęp do cudzych plików zamówień. Sprawdź swój sklep - Joomla Guru"
description: "Phoca Cart 6.1.9 usuwa błąd kontroli dostępu do plików zamówień. Sprawdź wersję sklepu, pobierz poprawkę i nie polegaj wyłącznie na monicie Joomla."
url: "https://www.joomlaguru.pl/joomla/phoca-cart-6-1-9-luka-pobieranie-plikow-zamowien"
date: "2026-10-04T21:13:29+00:00"
language: "pl-PL"
---

![Phoca Cart 6.1.9 blokuje dostęp do cudzych plików zamówień. Sprawdź swój sklep](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

#  Phoca Cart 6.1.9 blokuje dostęp do cudzych plików zamówień. Sprawdź swój sklep

[Autor: Marcin Równicki](https://www.joomlaguru.pl/marcin-rownicki)

Publikacja: 04.10.2026 | 0:15

[Kategoria: Joomla](https://www.joomlaguru.pl/joomla)

[FAQ](#faq)

---

**Phoca Cart 6.1.9 naprawia błąd kontroli dostępu w widoku zamówienia.** W starszym kodzie przy pobieraniu pliku sprawdzano, czy podano tokeny pobrania i zamówienia, ale w pewnym scenariuszu nie porównywano ich poprawnie z wartościami zapisanymi przy zakupie. Jeśli sklep sprzedaje produkty cyfrowe, luka mogła umożliwić pobranie pliku z cudzego zamówienia bez zalogowania.

Producent opublikował wydanie bezpieczeństwa **1 października 2026 r.** Dotyczy ono innego problemu niż [wcześniejsza luka SQL injection w Phoca Cart](https://www.joomlaguru.pl/joomla/krytyczna-luka-sql-injection-phoca-cart-cve-2026-74251-aktualizacja). Sklep z wersją 6.1.8, nawet jeśli instalował sierpniowe poprawki, powinien przejść na **6.1.9**.

Joomla Guru może wykonać [**kopię, aktualizację Phoca Cart i test zakupów oraz pobierania plików**](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Przy podejrzeniu nieuprawnionych pobrań potrzebna jest kontrola logów i zamówień. Jeśli pojawiły się również oznaki włamania do witryny, zakres prac może objąć [**analizę i usuwanie jego skutków**](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Na czym polega problem?](https://www.joomlaguru.pl/joomla/phoca-cart-6-1-9-luka-pobieranie-plikow-zamowien#na-czym-polega-problem)

2. [Wersje i sposób aktualizacji](https://www.joomlaguru.pl/joomla/phoca-cart-6-1-9-luka-pobieranie-plikow-zamowien#wersje-i-sposob-aktualizacji)

3. [Pobierz poprawkę](https://www.joomlaguru.pl/joomla/phoca-cart-6-1-9-luka-pobieranie-plikow-zamowien#pobierz-poprawke)

4. [Co sprawdzić, jeśli sklep sprzedaje pliki?](https://www.joomlaguru.pl/joomla/phoca-cart-6-1-9-luka-pobieranie-plikow-zamowien#co-sprawdzic-jesli-sklep-sprzedaje-pliki)

5. [Czy luka ma numer CVE?](https://www.joomlaguru.pl/joomla/phoca-cart-6-1-9-luka-pobieranie-plikow-zamowien#czy-luka-ma-numer-cve)

6. [Źródła](https://www.joomlaguru.pl/joomla/phoca-cart-6-1-9-luka-pobieranie-plikow-zamowien#zrodla)

## Na czym polega problem?

Phoca opisuje poprawkę jako obejście autoryzacji przez klucz kontrolowany przez użytkownika (IDOR) w widoku zamówienia. Porównanie kodu wersji 6.1.8 i 6.1.9 pokazuje, że nowa wersja wymaga od osoby niebędącej właścicielem zamówienia **obu prawidłowych tokenów** i porównuje je z danymi zapisanymi na serwerze. Wcześniejsze sprawdzenie nie wystarczało do potwierdzenia prawa do konkretnego pliku.

Ryzyko dotyczy przede wszystkim sklepów udostępniających pliki po zakupie. Sam fakt obecności podatnego kodu nie dowodzi, że pliki zostały pobrane przez osoby nieuprawnione. Jeśli sklep sprzedaje tylko towary fizyczne i nie dołącza plików do zamówień, ten scenariusz nie udostępnia płatnych materiałów, ale komponent nadal wymaga aktualizacji.

## Wersje i sposób aktualizacji

 | Środowisko | Stan na 2 października 2026 r. | Działanie |
|---|---|---|
| Joomla 6, Phoca Cart do 6.1.8 | Dostępna jest poprawka 6.1.9 | Zainstaluj 6.1.9 i sprawdź numer wersji |
| Joomla 5, Phoca Cart 5.x lub 6.x | Kanał aktualizacji dla Joomla 5 wskazuje 5.2.4, bez tej poprawki | Przygotuj przejście na Joomla 6 i Phoca Cart 6.1.9; ewentualne ręczne wdrożenie 6.1.9 na Joomla 5 sprawdź najpierw na kopii testowej |
| Joomla 4 lub 3 | Brak poprawionej wersji w tych liniach | Zaplanuj migrację. Do tego czasu ogranicz dostęp do pobierania plików zamówień |

Sprawdziliśmy publiczny kanał aktualizacji i kod najnowszych wydań każdej linii. Phoca Cart 5.2.4, 4.0.13 oraz 3.5.8 nie zawierają kontroli tokenów dodanej w 6.1.9. Producent już wcześniej zalecał przejście na aktualne Joomla 6 i Phoca Cart 6. **Brak monitu w Joomla 5 nie oznacza więc, że sklep jest bezpieczny.**

## Pobierz poprawkę

- [**Pobierz pełny pakiet Phoca Cart 6.1.9 →**](https://github.com/PhocaCz/PhocaCart/releases/download/6.1.9/pkg_phocacart_v6.1.9.zip)
- [Pobierz sam komponent Phoca Cart 6.1.9 →](https://github.com/PhocaCz/PhocaCart/releases/download/6.1.9/com_phocacart_v6.1.9.zip)
- [Zobacz wydanie 6.1.9 w repozytorium Phoca →](https://github.com/PhocaCz/PhocaCart/releases/tag/6.1.9)

Linki prowadzą bezpośrednio do oficjalnych plików wydania. Przed instalacją wykonaj kopię plików i bazy danych. Pełny pakiet oraz sam komponent nie są tym samym zestawem rozszerzeń, dlatego dobierz plik do obecnej instalacji. Po aktualizacji przetestuj koszyk, płatności, wiadomości po zakupie i pobieranie plików przez uprawnionego klienta.

## Co sprawdzić, jeśli sklep sprzedaje pliki?

Przejrzyj żądania pobrania w logach serwera, zwłaszcza nietypową liczbę pobrań jednego pliku oraz pobrania spoza zwykłej ścieżki zakupowej. Porównaj je z zamówieniami i limitami pobrań klientów. Jeśli na Joomla 3 lub 4 nie możesz od razu przeprowadzić migracji, czasowe zablokowanie obsługi pobrań na serwerze ograniczy ryzyko, ale uniemożliwi też legalnym klientom odbieranie zakupionych plików. Zaplanuj wtedy inny sposób ich dostarczenia.

W ramach [opieki serwisowej Joomla](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla) możemy przygotować kopię testową, zaktualizować sklep i sprawdzić proces zamówienia. Analiza logów pomaga ustalić, czy potrzebne są dalsze działania wobec pobranych materiałów; sama aktualizacja nie cofnie wcześniejszego ujawnienia pliku.

## Czy luka ma numer CVE?

Na dzień 2 października 2026 r. nie znaleźliśmy publicznego rekordu CVE dotyczącego tej konkretnej poprawki. Phoca zapowiada, że szczegóły pojawią się w rekordzie CVE. Nie należy mylić tej luki z wcześniejszymi podatnościami Phoca Cart, które mają już własne numery.

## Źródła

- [Phoca: komunikat o wydaniu bezpieczeństwa 6.1.9](https://www.phoca.cz/news/1522-phoca-cart-version-6-1-9-released-security-release)
- [Phoca Cart 6.1.9 w oficjalnym repozytorium](https://github.com/PhocaCz/PhocaCart/releases/tag/6.1.9)
- [Porównanie kodu 6.1.8 i 6.1.9](https://github.com/PhocaCz/PhocaCart/compare/6.1.8...6.1.9)
- [Kanał aktualizacji Phoca Cart](https://raw.githubusercontent.com/PhocaCz/PhocaCart/master/manifest.xml)
- [Wcześniejsze zalecenie producenta dotyczące Joomla 6](https://www.phoca.cz/news/1506-phoca-cart-version-6-1-7-released-security-release)

Aktualizacja: 04.10.2026 | 0:15

 [ Zostaw opinie ](https://g.page/r/Cfa6o9akPR8PEBE/review)

 [ Preferuj to źródło w Google ](https://www.google.com/preferences/source?q=joomlaguru.pl)

**Zostaw Opinie:** Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
**Preferuj źródło** w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

###  FAQ

---

### Czy luka wymaga zalogowania?

Nie. W podatnym kodzie ryzyko dotyczy także niezalogowanego odwiedzającego.

### Co naprawia Phoca Cart 6.1.9?

Kontrolę dostępu do plików pobieranych z zamówień. Nowa wersja sprawdza, czy osoba niebędąca właścicielem zamówienia podała oba właściwe tokeny.

### Czy opublikowano numer CVE?

Na 2 października 2026 r. nie znaleźliśmy publicznego rekordu tej luki. Producent zapowiedział, że szczegóły pojawią się w CVE.

### Skąd pobrać Phoca Cart 6.1.9?

Z oficjalnego wydania Phoca na GitHub. Dostępny jest pełny pakiet oraz osobny komponent.

### Czy problem dotyczy sklepu bez produktów cyfrowych?

Jeżeli zamówienia nie udostępniają żadnych plików, ten scenariusz nie ujawnia płatnych materiałów. Podatny kod nadal pozostaje w starszych wersjach i warto go usunąć przez aktualizację.

### Czy Phoca Cart 6.1.8 jest bezpieczny?

Nie w odniesieniu do tej luki. Poprawka dotycząca pobierania plików pojawiła się dopiero w 6.1.9.

### Dlaczego Joomla 5 może nie pokazać 6.1.9?

Kanał aktualizacji przypisuje Joomla 5 linię 5.2.4, a wersję 6.1.9 linii Joomla 6. Dlatego trzeba samodzielnie sprawdzić wersję i przygotować właściwą ścieżkę aktualizacji.

---

 [![Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl](https://www.joomlaguru.pl/images/Marcin-Rownicki-PM-2025.webp)](https://www.joomlaguru.pl/marcin-rownicki)

####  [ O Marcin Równicki ](https://www.joomlaguru.pl/marcin-rownicki)

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.

 [ Więcej o autorze ](https://www.joomlaguru.pl/marcin-rownicki "Więcej o autorze Marcin Równicki ekspert od Joomla i YooTheme PRO")

 ##  Powiązane

 [ ![Przejście z Joomla 5 do Joomla 6 przedstawione jako oś czasu](https://www.joomlaguru.pl/images/joomla_5/joomla-5-koniec-wsparcia.webp)

### Koniec wsparcia Joomla 5: dwie ważne daty i plan przejścia na Joomla 6

Więcej

 ](https://www.joomlaguru.pl/joomla/koniec-wsparcia-joomla-5-daty-plan-aktualizacji)

 [ ![Krytyczne RCE w Balbooa Forms. Aktualizuj do wersji 2.4.3.4](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Krytyczne RCE w Balbooa Forms. Aktualizuj do wersji 2.4.3.4

Więcej

 ](https://www.joomlaguru.pl/joomla/balbooa-forms-2-4-3-4-krytyczne-luki-aktualizacja-bezpieczenstwa)

 [ ![Quix 6.3.4 zamyka dostęp gości do ustawień i prywatnych stron oraz wykonanie kodu przez edytorów](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Quix 6.3.4 zamyka dostęp gości do ustawień i prywatnych stron oraz wykonanie kodu przez edytorów

Więcej

 ](https://www.joomlaguru.pl/joomla/quix-6-3-4-aktualizacja-bezpieczenstwa-joomla)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://www.joomlaguru.pl" }, { "@type": "ListItem", "position": 2, "name": "Joomla", "item": "https://www.joomlaguru.pl/joomla" }, { "@type": "ListItem", "position": 3, "name": "Phoca Cart 6.1.9 blokuje dostęp do cudzych plików zamówień. Sprawdź swój sklep", "item": "https://www.joomlaguru.pl/joomla/phoca-cart-6-1-9-luka-pobieranie-plikow-zamowien" } ] }
```

```json
{ "@context": "https://schema.org", "@type": "Article", "mainEntityOfPage": { "@type": "WebPage", "@id": "https://www.joomlaguru.pl/joomla/phoca-cart-6-1-9-luka-pobieranie-plikow-zamowien" }, "headline": "Phoca Cart 6.1.9 blokuje dostęp do cudzych plików zamówień. Sprawdź swój sklep", "description": "Phoca Cart 6.1.9 naprawia błąd kontroli dostępu w widoku zamówienia. W starszym kodzie przy pobieraniu pliku sprawdzano, czy podano tokeny pobrania i zamówienia, ale w pewnym scenariuszu nie porównywano ich poprawnie z wartościami zapisanymi przy zakupie. Jeśli sklep sprzedaje produkty cyfrowe, luka mogła umożliwić pobranie pliku z cudzego zamówienia bez zalogowania. Producent opublikował wydanie bezpieczeństwa 1 października 2026 r. Dotyczy ono innego problemu niż wcześniejsza luka SQL injection w Phoca Cart. Sklep z wersją 6.1.8, nawet jeśli instalował sierpniowe poprawki, powinien przejść na 6.1.9. Joomla Guru może wykonać kopię, aktualizację Phoca Cart i test zakupów oraz pobierania plików. Przy podejrzeniu nieuprawnionych pobrań potrzebna jest kontrola logów i zamówień. Jeśli pojawiły się również oznaki włamania do witryny, zakres prac może objąć analizę i usuwanie jego skutków.", "image": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp" }, "publisher": { "@type": "Organization", "name": "Joomla Guru", "logo": { "@type": "ImageObject", "url": "https://www.joomlaguru.pl/images/logo-joomla-guru.svg" } }, "author": { "@type": "Person", "name": "Marcin Równicki", "url": "https://joomlaguru.pl/marcin-rownicki" }, "datePublished": "2026-10-04T00:15:17+02:00", "dateCreated": "2026-10-02T09:52:06+02:00", "dateModified": "2026-10-04T00:15:17+02:00" }
```
