Luki bezpieczeństwa w rozszerzeniach Regular Labs dla Joomla. Sprawdź aktualizacje
Regular Labs opublikowało pakiet aktualizacji bezpieczeństwa dla około 30 rozszerzeń Joomla. Poprawki obejmują między innymi ochronę przed SSRF, XSS, wstrzykiwaniem poleceń systemowych, przechodzeniem po ścieżkach katalogów oraz dostępem do danych i funkcji bez wymaganych uprawnień.
Administratorzy korzystający z rozszerzeń Regular Labs powinni sprawdzić ich wersje, wykonać kopię zapasową i zainstalować aktualne wydania. Aktualizacja całego zestawu jest rozsądniejsza niż ograniczenie się do jednego dodatku, ponieważ część zabezpieczeń została wprowadzona we wspólnej bibliotece producenta.
Joomla Guru oferuje opiekę techniczną Joomla, obejmującą kopie zapasowe, aktualizacje rozszerzeń, testy zgodności i kontrolę działania strony. Gdy pojawiły się podejrzane pliki, przekierowania lub nieznane konta administratorów, pomoc obejmuje również usuwanie wirusów z Joomla.
Spis treści
Co zmieniło Regular Labs?
Według komunikatu opisanego producent przeprowadził szeroki przegląd zabezpieczeń swoich rozszerzeń. Nie był to pojedynczy błąd dotyczący Joomla, lecz zestaw problemów w dodatkach Regular Labs i ich wspólnej bibliotece.
W bibliotece poprawiono między innymi kontrolę tokenów, uprawnień i zaufanej konfiguracji w uprzywilejowanych punktach AJAX. Zaktualizowano również zależność obsługującą komunikaty HTTP, aby usunąć możliwość wstrzyknięcia danych do pierwszej linii żądania.
Cache Cleaner wymaga szczególnej uwagi
Najszerszy zestaw poprawek otrzymał Cache Cleaner. W wersji 10.0.0 producent usunął możliwość wykonywania żądań SSRF do prywatnych i zastrzeżonych zakresów sieci, ryzyko wstrzyknięcia poleceń systemowych w integracji z SiteGround, przechodzenie po ścieżkach katalogów oraz możliwość ujawnienia danych dostępowych do CDN.
SSRF, sklasyfikowane w CWE-918, pozwala aplikacji wysyłać żądania do zasobów wskazanych przez atakującego. W środowisku serwerowym może to oznaczać próbę dostępu do usług wewnętrznych, paneli administracyjnych lub metadanych infrastruktury, które nie są dostępne bezpośrednio z Internetu.
Aktualnym wydaniem sprawdzonym 27 lipca 2026 roku jest Cache Cleaner 10.0.2.
XSS i nieautoryzowany dostęp do treści
Poprawki XSS objęły między innymi Articles Anywhere, Modules Anywhere, Users Anywhere, Modals i Tooltips. XSS, opisane jako CWE-79, polega na umieszczeniu niebezpiecznego kodu w treści wyświetlanej później w przeglądarce użytkownika.
W zależności od rozszerzenia poprawiono również możliwość ujawnienia treści nieopublikowanych lub ograniczonych, danych uwierzytelniających i danych kontaktowych, a także obchodzenia poziomów dostępu modułów. W Sourcerer zaostrzono zasady wykonywania PHP w artykułach i egzekwowanie uprawnień dla kodu CSS, JavaScript oraz PHP.
Najnowsze wersje rozszerzeń objętych najpoważniejszymi poprawkami
Poniższe wersje zostały sprawdzone na oficjalnej stronie producenta 27 lipca 2026 roku:
- Cache Cleaner 10.0.2
- Articles Anywhere 19.0.3
- GeoIP 7.0.2
- Keyboard Shortcuts 4.0.2
- Modals 16.0.3
- Modules Anywhere 9.0.3
- Sourcerer 13.0.2
- Tooltips 10.0.3
- Users Anywhere 2.0.3
Pełną, aktualizowaną listę wydań można sprawdzić na stronie Regular Labs Latest Releases.
Jak przeprowadzić aktualizację?
- Wykonaj pełną kopię plików i bazy danych Joomla.
- Sprawdź wersję PHP. Nowe główne wydania Regular Labs wymagają co najmniej PHP 8.2.
- Zaktualizuj wszystkie zainstalowane rozszerzenia Regular Labs, w tym ich wspólną bibliotekę.
- Wyczyść pamięć podręczną Joomla i serwera.
- Sprawdź logowanie, formularze, moduły, treści osadzane przez znaczniki Regular Labs oraz funkcje dostępne tylko dla administratorów.
- Przejrzyj logi i pliki strony, jeśli podatne wersje działały publicznie przez dłuższy czas.
Automatyczna aktualizacja nie zastępuje kontroli po wdrożeniu. Zmiana głównej wersji rozszerzenia może również zawierać modyfikacje zgodności z Joomla, PHP lub używanym szablonem.
Pomoc przy aktualizacji i kontroli Joomla
Przy jednej stronie listę dodatków można sprawdzić ręcznie. W przypadku wielu serwisów potrzebna jest inwentaryzacja wersji, kopie zapasowe i testy wykonywane według wspólnej procedury. W ramach opieki serwisowej Joomla Joomla Guru może przeprowadzić aktualizacje Regular Labs, testy zgodności i kontrolę poprawności działania.
Jeżeli strona zachowuje się nietypowo albo w plikach pojawiły się nieznane skrypty, sama aktualizacja może nie wystarczyć. Wtedy potrzebna jest analiza incydentu i czyszczenie zainfekowanej strony Joomla.
Źródła i dalsza lektura
FAQ
Czym różni się SSRF od XSS?
SSRF powoduje, że serwer wysyła żądanie do zasobu wybranego przez atakującego. XSS umożliwia umieszczenie niebezpiecznego kodu wykonywanego w przeglądarce użytkownika.
Czy sama aktualizacja usuwa skutki wcześniejszego ataku?
Nie. Aktualizacja zamyka znane podatności, ale nie usuwa plików, kont ani zmian, które mogły powstać wcześniej. Przy podejrzeniu incydentu trzeba sprawdzić pliki, użytkowników i logi.
Które rozszerzenie należy zaktualizować w pierwszej kolejności?
Szczególnej uwagi wymaga Cache Cleaner ze względu na kilka różnych klas podatności. Najbezpieczniej zaktualizować jednocześnie wszystkie zainstalowane dodatki Regular Labs.
Do jakiej wersji zaktualizować Cache Cleaner?
27 lipca 2026 roku najnowszą wersją był Cache Cleaner 10.0.2. Poprawki bezpieczeństwa pojawiły się od wersji 10.0.0, dlatego należy instalować najnowsze dostępne wydanie.
Czy podatności dotyczą Joomla CMS?
Nie są to podatności rdzenia Joomla. Problemy dotyczą rozszerzeń Regular Labs zainstalowanych w Joomla oraz wspólnej biblioteki używanej przez te dodatki.
Czy Joomla Guru może zaktualizować rozszerzenia Regular Labs?
Tak. Joomla Guru może wykonać kopię zapasową, aktualizację rozszerzeń, testy zgodności i kontrolę działania strony w ramach opieki technicznej Joomla.