Przejdź do głównej treści
Dwie poważne luki w YOOtheme Pro. Wersje 4.x także są podatne

Dwie poważne luki w YOOtheme Pro. Wersje 4.x także są podatne


W YOOtheme Pro dla Joomla ujawniono dwie poważne podatności dostępne dla zalogowanych użytkowników. CVE-2026-76613 pozwala wstrzykiwać treść do zapytań SQL, a CVE-2026-75115 umożliwia odczyt plików przez niewłaściwe filtrowanie ścieżki źródła Filesystem.

Linia YOOtheme Pro 4.x jest podatna na oba błędy. Oficjalny rekord CVE-2026-76613 obejmuje wersje 1.0.0–5.0.40, natomiast CVE-2026-75115 wersje 2.3.0–5.0.40. Każda wersja 4.x mieści się w obu zakresach. Poprawki opublikowano 21 sierpnia 2026 roku w YOOtheme Pro 5.0.41.

Sytuacja jest trudniejsza na stronach działających nadal na Joomla 4. YOOtheme Pro 5 nie obsługuje tego systemu, a producent nie opublikował osobnego wydania naprawczego 4.5.x. Takiej strony nie należy aktualizować bezpośrednio do YOOtheme Pro 5.0.41. Najpierw trzeba przygotować migrację Joomla do wersji 5 lub 6 i sprawdzić zgodność dodatków oraz własnych elementów YOOtheme.

Joomla Guru może wykonać kopię, aktualizację YOOtheme Pro i test szablonu. W przypadku instalacji na Joomla 4 możemy przygotować bezpieczną migrację na kopii strony. Jeżeli istnieje podejrzenie odczytu plików lub wykorzystania SQL Injection, zakres prac może objąć analizę oraz usunięcie skutków włamania.

CVE-2026-76613: SQL Injection

CVE-2026-76613 otrzymała ocenę 8,6 w CVSS 4.0 i poziom High. Błąd pozwala użytkownikowi z uprawnieniami typu contributor umieścić własną treść w zapytaniu SQL. Atak wymaga konta, ale nie wymaga działania administratora ani skomplikowanych warunków sieciowych.

SQL Injection może prowadzić do odczytu lub modyfikacji danych zależnie od użytego zapytania i uprawnień konta bazy. Rekord CVE obejmuje całą historię YOOtheme Pro od wersji 1.0.0 do 5.0.40 włącznie.

CVE-2026-75115: odczyt dowolnych plików

CVE-2026-75115 ma ocenę 7,0 w CVSS 4.0 i również poziom High. Problem znajduje się w filtrze ścieżki źródła Filesystem. Specjalnie przygotowany wzorzec glob może ominąć ograniczenie katalogu i pozwolić uprawnionemu użytkownikowi odczytać pliki, do których nie powinien mieć dostępu.

Skutkiem może być ujawnienie konfiguracji, danych dostępowych, kluczy lub innych plików dostępnych dla procesu PHP. Luka obejmuje wersje 2.3.0–5.0.40.

Czy YOOtheme Pro 4 jest podatny?

Tak. Wszystkie wersje YOOtheme Pro 4.x znajdują się w zakresie obu rekordów CVE.

Podatność Zakres podatnych wersji Czy obejmuje 4.x? Wersja naprawcza
CVE-2026-75115 2.3.0–5.0.40 Tak 5.0.41
CVE-2026-76613 1.0.0–5.0.40 Tak 5.0.41

Odpowiedź wynika bezpośrednio z zakresów opublikowanych przez Joomla CNA. Nie jest to założenie o podobieństwie kodu. Oficjalny changelog YOOtheme wskazuje poprawki obu CVE w wersji 5.0.41.

Co zrobić na Joomla 5 lub Joomla 6?

  1. Wykonaj pełną kopię plików i bazy danych.
  2. Sprawdź aktualną wersję YOOtheme Pro w Ustawienia → Informacje.
  3. Dodaj prawidłowy klucz API YOOtheme, jeżeli aktualizator go nie ma.
  4. Zainstaluj YOOtheme Pro 5.0.41 lub nowszy.
  5. Wyczyść pamięć podręczną Joomla i YOOtheme.
  6. Przetestuj szablon, Builder, dynamiczne źródła, zapytania, formularze i dodatki zewnętrzne.

Pobierz YOOtheme Pro 5.0.41 → Pakiet Joomla jest dostępny po zalogowaniu i zgodnie z posiadaną licencją. Aktualizację można także wykonać z Joomla po skonfigurowaniu indywidualnego klucza API.

Co zrobić, jeśli strona nadal działa na Joomla 4?

Nie instaluj YOOtheme Pro 5 na działającej Joomla 4. Producent usunął obsługę Joomla 4 w głównej linii 5.x. Bezpieczna ścieżka obejmuje utworzenie kopii testowej, aktualizację Joomla do wersji 5 lub 6, sprawdzenie rozszerzeń zewnętrznych i dopiero potem przejście z YOOtheme Pro 4 do poprawionej linii 5.

Do czasu migracji ogranicz dostęp do kont mających prawo edytowania treści i szablonu. Usuń nieużywane konta, odbierz zbędne uprawnienia Edit Templates i pozostaw dostęp do frontowego Buildera wyłącznie zaufanym osobom. Zgodnie z dokumentacją YOOtheme uprawnienie Edit Templates może domyślnie obejmować także grupy Managers, Editors i Publishers, dlatego sam brak dostępu do zaplecza nie zawsze blokuje edycję z frontu.

Brak poprawki dla linii 4.x w oficjalnym changelogu oznacza, że ograniczenie uprawnień jest rozwiązaniem tymczasowym. Nie usuwa podatnego kodu.

Czy trzeba sprawdzić stronę po aktualizacji?

Tak, jeśli do edycji treści lub Buildera miały dostęp osoby, którym nie można w pełni ufać, albo jeśli strona pozwalała klientom i współpracownikom zakładać konta z prawami edycji. Sprawdź użytkowników, grupy ACL, ostatnie zmiany treści, nietypowe zapytania do bazy oraz logi dostępu do YOOtheme.

Przy podejrzeniu odczytania pliku configuration.php trzeba zmienić hasło bazy danych i inne ujawnione sekrety. Aktualizacja zamyka drogę ataku, ale nie unieważnia wcześniej pozyskanych danych dostępowych.

Pomoc przy aktualizacji YOOtheme Pro

W ramach opieki serwisowej Joomla możemy wykonać kopię, zainstalować YOOtheme Pro 5.0.41 i przetestować wygląd oraz funkcje Buildera. Na stronach z Joomla 4 przygotowujemy migrację na kopii, sprawdzamy zgodność dodatkowych elementów i dopiero po testach wdrażamy zmiany na stronie produkcyjnej.

Jeżeli logi lub zmiany w serwisie wskazują na możliwe wykorzystanie SQL Injection albo odczyt plików, możemy sprawdzić konta, bazę, pliki i mechanizmy ponownego dostępu oraz wykonać czyszczenie strony Joomla.

Źródła

FAQ


Czy Joomla Guru może pomóc?

Tak. Możemy zaktualizować YOOtheme Pro, przetestować szablon i Builder, a w przypadku Joomla 4 przygotować migrację na kopii strony.

Na czym polega CVE-2026-76613?

To SQL Injection pozwalające użytkownikowi z uprawnieniami typu contributor wpływać na zapytania do bazy danych.

Na czym polega CVE-2026-75115?

To obejście filtra ścieżek źródła Filesystem, które może pozwolić uprawnionemu użytkownikowi odczytać pliki spoza dozwolonego katalogu.

Do jakiej wersji zaktualizować YOOtheme Pro?

Do YOOtheme Pro 5.0.41 lub nowszego. Wersja 5.0.41 zawiera poprawki obu podatności.

Czy mogę zainstalować YOOtheme Pro 5.0.41 na Joomla 4?

Nie. YOOtheme Pro 5 nie obsługuje Joomla 4. Najpierw trzeba przetestować migrację Joomla do wersji 5 lub 6.

Czy YOOtheme Pro 4.x jest podatny?

Tak. Wszystkie wersje 4.x mieszczą się w zakresach obu CVE: 2.3.0–5.0.40 oraz 1.0.0–5.0.40.

Czy atak wymaga logowania?

Tak. Obie luki wymagają konta z odpowiednimi uprawnieniami, ale nie wymagają konta Super User.

Aktualizacja: 24.08.2026 | 18:26
Zapisz się do newslettera