Joomla 5.0.1 oraz Joomla 4.4.1 jest już dostępna do pobrania. Oba wydania zawierają poprawkę bezpieczeństwa oraz poprawki w działaniu ogólnym! Poprawka bezpieczeństwa dla wersji Joomla 3, dla której wsparcie już się zakończyło. Możliwa jest poprawka, ale tylko w pakiecie płatnej aktualizacji. Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5.0.2 oraz Joomla 4.4.2 jest już dostępna do pobrania. Wydanie dla Joomla 5.0.2 zawiera poprawki w działaniu ogólnym. Wydanie 4.4.2 zawiera poprawki w działaniu ogólnym. Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 14 października 2025, a poprawki w działaniu ogólnym są przewidzenie do 15 października 2024.
Joomla 5.0.3 oraz Joomla 4.4.3 jest już dostępna do pobrania. Wydanie dla Joomla 5.0.3 zawiera poprawki bezpieczeństwa i działaniu ogólnym. Wydanie 4.4.3 zawiera poprawki w działaniu ogólnym. Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 14 października 2025, a poprawki w działaniu ogólnym są przewidzenie do 15 października 2024.
Joomla 5.1 wydanie to zawiera nowości. Joomla 4.4.4 jest już dostępna do pobrania. Wydanie dla Joomla 5.1 zawiera poprawki działaniu ogólnym oraz nowości. Wydanie 4.4.4 zawiera poprawki w działaniu ogólnym. Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 14 października 2025, a poprawki w działaniu ogólnym są przewidzenie do 15 października 2024.
Joomla 5.1.1 wydanie to zawiera nowości. Joomla 4.4.5 jest już dostępna do pobrania. Wydanie dla Joomla 5.1.1 zawiera poprawki w działaniu ogólnym oraz nowości. Wydanie 4.4.5 zawiera poprawki w działaniu ogólnym. Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 14 października 2025, a poprawki w działaniu ogólnym są przewidzenie do 15 października 2024.
Joomla 5.1.2 wydanie bezpieczeństwa. Joomla 4.4.6 jest już dostępna do pobrania. Wydanie dla Joomla 5.1.2 zawiera poprawki bezpieczeństwa, w działaniu ogólnym oraz nowości. Wydanie 4.4.6 zawiera poprawki bezpieczeństwa, w działaniu ogólnym. Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 14 października 2025, a poprawki w działaniu ogólnym są przewidzenie do 15 października 2024.
Joomla 5.1.3 wydanie bezpieczeństwa. Joomla 4.4.7 jest już dostępna do pobrania. Wydanie dla Joomla 5.1.3 zawiera poprawki bezpieczeństwa, w działaniu ogólnym oraz nowości. Wydanie 4.4.7 zawiera poprawki bezpieczeństwa, w działaniu ogólnym. Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Aktualizacja:
W tym wydaniu występuje błąd zaleca się mimo wszystko wykonać aktualizacje lub poczekać dowyjścia nowej wersji 5.1.4 oraz 4.4.8 Błąd dotyczy wyszukiwania i gubienia filtrów na drugiej stronie przy paginacji. Nie jest to krytyczny błąd, ale jednak występuje..
Fix na dole artykułu gdyby ktoś potrzebował na już.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 14 października 2025, a poprawki w działaniu ogólnym są przewidzenie do 15 października 2024.
Joomla 5.2 jest wydaniem minor, które zawiera nowości. Joomla 4.4.9 jest już dostępna do pobrania. Wydanie CMS Joomla 5.2 będzie szerzej opisane oraz omówione w innym artykule i na kanale YouTube. Wydanie 4.4.9 zawiera poprawki w działaniu ogólnym. Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.2.1 jest wydaniem bezpieczeństwa. Wydanie CMS Joomla 5.2.1 zawiera poprawkę względem uprawnień plików i folderów.
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.2.2 jest wydaniem bezpieczeństwa. Wydanie CMS Joomla 5.2.2 zawiera poprawkę względem uprawnień plików i folderów. Usunięto problem z nieprawidłowymi wartościami 777.
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.2.3 jest wydaniem bezpieczeństwa. Wydanie CMS Joomla 5.2.3 zawiera poprawki bezpieczeństwa oraz ulepszenia. Cała lista poprawek dostępna jest poniżej w dalszej części artykułu.
Joomla 4.4.10otrzymała pakiet poprawek bezpieczeństwa.
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.2.4 jest wydaniem bezpieczeństwa. Wydanie CMS Joomla 5.2.4 zawiera poprawki bezpieczeństwa oraz ulepszenia. Cała lista poprawek dostępna jest poniżej w dalszej części artykułu.
Joomla 4.4.11otrzymała pakiet poprawek bezpieczeństwa.
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.2.5 jest wydaniem bezpieczeństwa. Wydanie CMS Joomla 5.2.5 zawiera poprawki bezpieczeństwa oraz ulepszenia. Cała lista poprawek dostępna jest poniżej w dalszej części artykułu.
Joomla 4.4.12otrzymała pakiet poprawek bezpieczeństwa.
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.2.6 jest wydaniem bezpieczeństwa. Wydanie CMS Joomla 5.2.6 zawiera poprawki bezpieczeństwa oraz ulepszenia. Cała lista poprawek dostępna jest poniżej w dalszej części artykułu.
Joomla 4.4.13otrzymała pakiet poprawek bezpieczeństwa.
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.3 jest to nowe wydanie z wersji głównej przed wydaniem Joomla 6. Zawiera nowości i usprawnienia względem poprzedników.
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.3.1 To wydanie koncentruje się na stabilności, bezpieczeństwie oraz dostępności, poprawiając zarówno doświadczenie użytkownika, jak i wydajność pod maską.
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.3.2 To wydanie koncentruje się na stabilności, bezpieczeństwie oraz dostępności, poprawiając zarówno doświadczenie użytkownika, jak i wydajność pod maską.
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.3.3 To wydanie skupia się na dostępności, stabilności, porządkach w CI/CD i SEO (breadcrumby).
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.3.4 to wydanie utrzymaniowe z naciskiem na bezpieczeństwo, stabilność routingu, sesji oraz jakość kodu.
Przed aktualizacją wykonaj kopię zapasową strony. Jeśli nie wiesz jak dołącz do darmowego kursu JOOMLA TO PROSTE w szkole JOOMLA GURU.
Joomla 5 jest obecnie najnowszą gałęzią. Joomla 4 będzie otrzymywać wsparcie bezpieczeństwa do 17 października 2025.
Joomla 5.4.0 to wydanie utrzymaniowe z naciskiem na auto aktualizacje, stabilność, poprawki w działaniu oraz jakość kodu.
Przed aktualizacją wykonaj kopię zapasową strony.
Joomla 6.0 Kuimarisha jest obecnie najnowszą gałęzią Będzie wspierana przez cztery kolejne lata. Joomla 5 będzie otrzymywać wsparcie bezpieczeństwa do 19 Października 2027.
Joomla 5.4.1 to wydanie utrzymaniowe z naciskiem na poprawę błędów. Przed aktualizacją wykonaj kopię zapasową strony.
Joomla 6 Kuimarisha jest obecnie najnowszą gałęzią. Będzie wspierana przez cztery kolejne lata. Joomla 5 będzie otrzymywać wsparcie bezpieczeństwa do 19 Października 2027.
Joomla 5.4.5 to wydanie utrzymaniowe z naciskiem na poprawę błędów. Przed aktualizacją wykonaj kopię zapasową strony.
Joomla 6 Kuimarisha jest obecnie najnowszą gałęzią. Będzie wspierana przez cztery kolejne lata. Joomla 5 będzie otrzymywać wsparcie bezpieczeństwa do 19 Października 2027.
Joomla 6.0.1 to wydanie utrzymaniowe z naciskiem na poprawę błędówi dalszy rozwój. Przed aktualizacją wykonaj kopię zapasową strony.
Joomla 6 Kuimarisha jest obecnie najnowszą gałęzią. Będzie wspierana przez cztery kolejne lata. Joomla 5 będzie otrzymywać wsparcie bezpieczeństwa do 19 Października 2027.
Joomla 6.0.2 to wydanie utrzymaniowe z naciskiem na poprawę błędów, bezpieczeństwai dalszy rozwój. Przed aktualizacją wykonaj kopię zapasową strony.
Joomla 6 Kuimarisha jest obecnie najnowszą gałęzią. Będzie wspierana przez cztery kolejne lata. Joomla 5 będzie otrzymywać wsparcie bezpieczeństwa do 19 Października 2027.
Joomla 6.0.3 to wydanie bezpieczeństwa z naciskiem na poprawę błędów i bezpieczeństwaoraz dalszy rozwój. Przed aktualizacją wykonaj kopię zapasową strony.
Joomla 6 Kuimarisha jest obecnie najnowszą gałęzią. Będzie wspierana przez cztery kolejne lata. Joomla 5 będzie otrzymywać wsparcie bezpieczeństwa do 19 Października 2027.
Joomla 6.0.4 to wydanie bezpieczeństwa z naciskiem na poprawę błędów i bezpieczeństwaoraz dalszy rozwój. Przed aktualizacją wykonaj kopię zapasową strony.
Joomla 6 Kuimarisha jest obecnie najnowszą gałęzią. Będzie wspierana przez cztery kolejne lata. Joomla 5 będzie otrzymywać wsparcie bezpieczeństwa do 19 Października 2027.
Joomla 6.1 to wydanie które wprowadza nowe funkcje i ulepszenia! Przed aktualizacją wykonaj kopię zapasową strony. Joomla 6.1 nosi nazwę Nyota.
Joomla 6 Kuimarisha jest obecnie najnowszą gałęzią. Będzie wspierana przez cztery kolejne lata. Joomla 5 będzie otrzymywać wsparcie bezpieczeństwa do 19 Października 2027.
Joomla 6.1.1 to wydanie bezpieczeństwa i poprawek dla gałęzi Joomla 6.x. Aktualizacja została udostępniona 26 maja 2026 roku razem z Joomla 5.4.6 i jest szczególnie ważna dla administratorów stron produkcyjnych.
To nie jest wydanie z dużymi nowymi funkcjami, jak Joomla 6.1, ale praktyczna aktualizacja naprawiająca błędy oraz podatności w rdzeniu i frameworku Joomla. Przed aktualizacją wykonaj kopię zapasową strony oraz sprawdź kompatybilność rozszerzeń, szczególnie jeśli korzystasz z niestandardowych komponentów, szablonów lub integracji API.
Joomla 6.1.2 to wydanie bezpieczeństwa i poprawek dla gałęzi Joomla 6.x. Aktualizacja została udostępniona 7 lipca 2026 roku razem z Joomla 5.4.7 i jest szczególnie ważna dla administratorów stron produkcyjnych.
To nie jest wydanie z dużymi nowymi funkcjami, jak Joomla 6.1, ale praktyczna aktualizacja naprawiająca błędy oraz podatności w rdzeniu i frameworku Joomla. Przed aktualizacją wykonaj kopię zapasową strony oraz sprawdź kompatybilność rozszerzeń, szczególnie jeśli korzystasz z niestandardowych komponentów, szablonów lub integracji API.
Joomla 6.1.3 to wydanie bezpieczeństwa i poprawek dla gałęzi Joomla 6.x. Aktualizacja została udostępniona 18 sierpnia 2026 roku razem z Joomla 5.4.8. Obie wersje usuwają 10 podatności w rdzeniu CMS oraz błędy zauważone po wcześniejszych aktualizacjach.
Poprawki dotyczą między innymi uwierzytelniania wieloskładnikowego, kontroli uprawnień w Web Services, obsługi CORS, danych Schema.org oraz przesyłania plików SHTML. Przed instalacją wykonaj pełną kopię plików i bazy danych, a na rozbudowanej stronie przeprowadź aktualizację najpierw na kopii testowej.
Jeżeli potrzebujesz pomocy, zajmuję się aktualizacją i migracją Joomla z kopią zapasową, sprawdzeniem zgodności rozszerzeń oraz kontrolą strony po wdrożeniu.
SP Page Builder w wersji 6.7.1 i starszych zawiera krytyczną lukę, przez którą niezalogowany napastnik może wskazać plik PHP do uruchomienia przez Joomla. Podatność otrzymała numer CVE-2026-67285 i ocenę 9,2 w skali CVSS 4.0. Towarzyszy jej druga luka umożliwiająca tworzenie katalogów i zapis pliku poza przeznaczonym do tego katalogiem pamięci podręcznej.
Oba problemy zostały poprawione w SP Page Builder 6.8.0, wydanym 12 sierpnia 2026 roku. Aktualizacja jest konieczna również wtedy, gdy po poprzednich ostrzeżeniach zainstalowano wersję 6.7.1. To właśnie w tym wydaniu badacze znaleźli nowe podatności.
Joomla Guru może wykonać aktualizację i kontrolę strony Joomla. Jeżeli serwis działał na podatnej wersji, sama instalacja poprawki nie wyklucza wcześniejszego włamania. Przy nieznanych plikach lub kontach administratorów potrzebna jest analiza incydentu i usuwanie wirusów z Joomla.
W module kalendarza iCagenda dla Joomla wykryto krytyczną lukę SQL injection oznaczoną jako CVE-2026-67365. Atak nie wymaga konta ani zalogowania. Podatne są wydania iCagenda od 4.0.0 do 4.0.11, a pierwszą poprawioną wersją była 4.0.12. Producent udostępnił już jednak nowszą wersję 4.0.13, która usuwa także odrębny błąd stored XSS.
Nie czekaj na komunikat w panelu Joomla. W sprawdzanych przez nas instalacjach aktualizacja z iCagenda 4.0.8 nie zawsze pojawiała się automatycznie jako dostępna. Zalecamy pobranie pełnego pakietu i ręczną instalację wersji 4.0.13 przez panel administratora.
Pobierz iCagenda Core 4.0.13 z oficjalnej strony JoomliC lub użyj bezpośredniego linku do pakietu ZIP.
Po ręcznej instalacji 4.0.12 mechanizm Security Checker iCagenda może już wyświetlić monit o krytycznej aktualizacji do 4.0.13. Nie kończ prac na wersji 4.0.12: zainstaluj 4.0.13 lub wydanie nowsze i ponownie sprawdź numery komponentu oraz modułu kalendarza.
Joomla Guru może wykonać kopię zapasową, ręczną aktualizację iCagenda i testy kalendarza. Jeżeli strona przez dłuższy czas korzystała z podatnej wersji lub wykazuje oznaki włamania, potrzebna jest również analiza logów, plików i bazy danych oraz ewentualne usunięcie skutków ataku.
Phoca Cart zawiera krytyczną podatność SQL injection dostępną bez logowania. Luka otrzymała numer CVE-2026-74251 i ocenę 9,3 w skali CVSS 4.0. Atak może zostać przeprowadzony przez publiczny filtr produktów, bez konta użytkownika i bez działania administratora.
Poprawki wydano 16 sierpnia 2026 roku w wersjach Phoca Cart 6.1.7, 5.2.4 i 4.0.13. Właściwy numer zależy od używanej linii rozszerzenia i wersji Joomla. Użytkownicy Joomla 3 nie otrzymali poprawionej wersji Phoca Cart.
Nie czekaj wyłącznie na komunikat w panelu Joomla. Powiadomienie o nowej wersji może pojawić się z opóźnieniem, między innymi z powodu pamięci podręcznej i harmonogramu sprawdzania aktualizacji. W jednej ważnej konfiguracji nie pojawi się wcale: Joomla 5 z zainstalowanym Phoca Cart 6.x nie proponuje automatycznie wersji 6.1.7. Numer zainstalowanego rozszerzenia trzeba sprawdzić ręcznie.
Joomla Guru może wykonać aktualizację i kontrolę sklepu Joomla. Jeśli sklep długo działał na podatnej wersji, sama instalacja poprawki nie odpowie na pytanie, czy ktoś wcześniej wykorzystał lukę. Przy podejrzeniu incydentu potrzebna jest analiza bazy, kont, plików oraz logów i ewentualne usunięcie skutków włamania.
SEBLOD dla Joomla ma krytyczną podatność Path Traversal oznaczoną jako CVE-2026-66914. Niezalogowany napastnik może pobierać pliki znajdujące się w katalogu strony, a według rekordu CVE także poza katalogiem publicznym. Luka otrzymała ocenę 9,2 w CVSS 4.0.
Poprawiona wersja zależy od używanej linii SEBLOD: 3.30.0 dla Joomla 3, 4.7.0 dla Joomla 5 oraz 6.0.1 dla Joomla 6. Starsze wydania z odpowiednich gałęzi są podatne.
Joomla Guru może dobrać właściwy pakiet i wykonać aktualizację SEBLOD wraz z testami formularzy i aplikacji. Jeżeli mogło dojść do pobrania konfiguracji lub innych poufnych plików, pomagamy także w analizie incydentu, zmianie ujawnionych danych dostępowych i usunięciu skutków włamania.
Page Builder CK dla Joomla otrzymał serię pilnych poprawek po ujawnieniu krytycznych podatności. Najnowsza z nich, CVE-2026-74254, pozwala na SQL Injection i ma ocenę 9,3. Wcześniej opublikowano także krytyczne błędy uploadu plików prowadzące do RCE: CVE-2026-56290 oraz CVE-2026-63048.
Wersja 3.6.4 usuwała problem po stronie frontowej, ale pełna poprawka obejmująca również zaplecze znalazła się w Page Builder CK 3.6.5. Zainstaluj 3.6.5 lub nowszą wersję.
Joomla Guru może przeprowadzić bezpieczną aktualizację Page Builder CK i test stron zbudowanych w komponencie. Jeżeli podatna wersja była dostępna publicznie, możemy także sprawdzić katalogi uploadu i pozostałe pliki oraz wykonać czyszczenie strony po włamaniu.
W J-BusinessDirectory dla Joomla ujawniono serię podatności, w tym dwie krytyczne: CVE-2026-75949 z oceną 10,0 oraz CVE-2026-75954 z oceną 9,3 w CVSS 4.0. Pierwsza pozwala manipulować plikami i w określonych warunkach przesłać niebezpieczny plik, druga jest błędem SQL Injection. Atak może prowadzić do przejęcia strony lub ujawnienia danych.
Pierwsze poprawki znalazły się w wersji 6.2.3. Producent wydał następnie kolejne zabezpieczenia, dlatego administratorom zalecamy instalację J-BusinessDirectory 6.2.5 lub nowszego oraz aktualizację wszystkich używanych aplikacji dodatkowych JBD.
Joomla Guru może wykonać kopię zapasową, aktualizację J-BusinessDirectory i testy działania katalogu. Jeżeli strona pracowała na podatnej wersji, możemy również sprawdzić pliki, konta oraz bazę danych i w razie potrzeby przeprowadzić usuwanie wirusów i skutków włamania.
W komponencie JEM tj Joomla Event Manager ujawniono poważne problemy z kontrolą dostępu, zapisem treści i filtrowaniem danych. Najgroźniejszy scenariusz pozwala anonimowemu użytkownikowi nadpisać i opublikować artykuł Joomla. Inne błędy umożliwiają przejęcie cudzego wydarzenia lub miejsca, odczyt listy uczestników oraz wykonanie skryptu w przeglądarce.
Joomla CNA przydzieliło pięć identyfikatorów: CVE-2026-77034, CVE-2026-77035, CVE-2026-77989, CVE-2026-77990 i CVE-2026-77991. Na 24 sierpnia 2026 roku rekordy pozostają zarezerwowane, dlatego nie ma jeszcze oficjalnego przypisania poszczególnych numerów do błędów ani ocen CVSS.
Nie ma obecnie stabilnej poprawki do instalacji. Najnowsze stabilne wydanie JEM 5.0.0 jest podatne, a kod naprawczy znajduje się w testowej wersji 5.0.1. Nie zalecamy instalowania wydania RC na działającej stronie bez wcześniejszych testów. Do czasu publikacji JEM 5.0.1 stable trzeba ograniczyć dostęp do zagrożonych funkcji.
Joomla Guru może sprawdzić konfigurację JEM, ograniczyć uprawnienia i przygotować bezpieczną aktualizację po wydaniu wersji stabilnej. Jeżeli na stronie pojawiły się nieznane artykuły, wydarzenia, pliki lub konta, możemy przeprowadzić analizę oraz usunąć skutki włamania.
Administratorzy stron Joomla korzystających z SP Page Builder, Helix3 lub Helix Ultimate powinni ponownie sprawdzić wersje zainstalowanych rozszerzeń. W czerwcu i lipcu 2026 roku ujawniono kilka niezależnych podatności: zdalne wykonanie kodu bez logowania, wstrzyknięcia SQL, możliwość wykorzystania strony do wysyłania cudzych wiadomości, usuwanie plików, modyfikację ustawień szablonu oraz luki w kontroli dostępu.
Część problemów była aktywnie wykorzystywana. W przypadku SP Page Builder atakujący wgrywali pliki PHP i tworzyli ukryte konta Super Users. Podatność Helix3 została powiązana z masową falą podmian stron, na których pojawiały się komunikaty „Hacked by AntonKill” lub „Hacked by trenggalek6etar”. Aktualizacja zamyka podatne wejście, ale nie usuwa pozostawionych kont, skryptów i zmian zapisanych w bazie danych.
Joomla Guru realizuje aktualizacje i opiekę techniczną Joomla, obejmujące kopię zapasową, kontrolę wersji i testy po wdrożeniu. Jeśli na stronie znajdują się nieznane konta administratorów, podejrzane pliki lub obcy kod w ustawieniach szablonu, potrzebne jest usuwanie wirusów z Joomla połączone z analizą bazy danych i logów.
Weeblr poinformował 15 lipca 2026 roku o dwóch krytycznych podatnościach w 4Analytics, czyli rozszerzeniu analitycznym dla Joomla. Producent zaleca natychmiastową aktualizację do wersji 4Analytics 5.0.2.
To ważny komunikat dla administratorów stron Joomla, ponieważ problem dotyczy wszystkich wcześniejszych wersji 4Analytics. Według Weeblr atakujący nie musi być zalogowany, a w określonych warunkach podatności mogą prowadzić nawet do przejęcia całej strony.
W rozszerzeniu ZOO firmy YOOtheme wykryto trzy podatności dostępne bez logowania. Najgroźniejsza pozwala przesłać na serwer dowolny plik i doprowadzić do zdalnego wykonania kodu. Druga umożliwia SQL injection, a trzecia przekierowanie użytkownika na zewnętrzną stronę.
Podatne są wszystkie wydania ZOO od 1.0.0 do 4.1.63. Poprawki pojawiły się 19 sierpnia 2026 roku w wersji 4.1.64, ale jeszcze tego samego dnia producent wydał 4.1.65 z dokończoną ochroną uprawnień przy zarządzaniu tagami. Docelowo należy zainstalować ZOO 4.1.65 lub wersję nowszą.
Aktualny pakiet można pobrać po zalogowaniu do konta YOOtheme lub zainstalować przez system aktualizacji Joomla, jeśli w ZOO skonfigurowano prawidłowy klucz pobierania. Numer najnowszej wersji zawsze sprawdź w oficjalnym changelogu ZOO. Informacje o dostępie do aktualizacji znajdują się na stronie licencji ZOO.
Po instalacji poprawki trzeba skontrolować katalog images/zoo/uploads/. Plik PHP, podwójne rozszerzenie lub inny nietypowy plik w tym miejscu należy potraktować jako możliwy ślad włamania. Sama aktualizacja zamyka podatność, ale nie usuwa kodu przesłanego wcześniej przez atakującego.
Joomla Guru może wykonać kopię zapasową, aktualizację ZOO i testy formularzy. Jeżeli w katalogu uploadów znajdują się podejrzane pliki albo pojawiły się nieznane konta administratorów, potrzebna jest analiza całej instalacji i ewentualne usunięcie skutków włamania.
Aimy Captcha-Less Form Guard dla Joomla ma krytyczną podatność PHP Object Injection oznaczoną jako CVE-2026-65883. Atak może zostać przeprowadzony zdalnie bez logowania i prowadzić do wykonania kodu na serwerze. Luka otrzymała maksymalną ocenę 10,0 w CVSS 4.0.
Podatne są wersje od 18.0 do 20.0. Poprawka została wydana w Aimy Captcha-Less Form Guard 20.1. Producent zaleca natychmiastową aktualizację.
Joomla Guru może wykonać kopię, aktualizację wtyczki i test chronionych formularzy. Jeżeli strona działała publicznie na podatnej wersji, możemy również sprawdzić ją pod kątem backdoorów i przeprowadzić usuwanie skutków włamania.
Aktualizacja: po komunikacie Balbooa opublikowano rekord CVE-2026-67364 opisujący krytyczne RCE w Balbooa Forms. Pierwotna informacja producenta mówiła jedynie o wzmacnianiu zabezpieczeń. Nowy rekord potwierdza jednak, że w określonej konfiguracji wersje Forms do 2.4.3.1 pozwalają niezalogowanemu napastnikowi wykonać kod PHP.
Luka otrzymała ocenę 10,0 w CVSS 4.0. Poprawka znajduje się w Balbooa Forms 2.4.3.2. Dla Gallery nadal zalecana jest wersja 2.5.1.1, w której producent wzmocnił kontrolę dostępu i operacje na plikach. Nie ma podstaw, by przypisywać Gallery ten sam numer CVE.
Nie należy polegać wyłącznie na automatycznym powiadomieniu Joomla. Po wydaniu poprawki serwer aktualizacji lub pamięć podręczna mogą przez pewien czas nie pokazywać najnowszej wersji. W takim przypadku trzeba pobrać pakiet ręcznie ze strony Balbooa.
W rozszerzeniu Sourcerer dla Joomla wykryto podatność pozwalającą niezalogowanemu napastnikowi wykonać kod PHP pochodzący z niezaufanej treści. Luka ma numer CVE-2026-74253 i otrzymała maksymalną ocenę 10,0 w skali CVSS 4.0. Podatne są wydania od 1.0.0 do 13.1.1, zarówno Free, jak i Pro.
Regular Labs zamknęło problem w Sourcerer 14.0.0 z 17 sierpnia 2026 roku. Dzień później producent wydał Sourcerer 14.0.1, który naprawia niedostępne opcje pozwalające świadomie dopuścić zaufany kod generowany dynamicznie. Z tego powodu administratorzy powinni instalować 14.0.1 lub nowszą wersję, a nie zatrzymywać się na pierwszym wydaniu 14.0.0.
Aktualizacja wprowadza zamierzoną zmianę zgodności. Kod Sourcerer, którego źródła rozszerzenie nie potrafi potwierdzić, przestaje być domyślnie wykonywany. Część legalnych integracji może więc wymagać testu i korekty ustawień, ale nie należy przywracać dawnego zachowania globalnym zezwoleniem bez sprawdzenia pochodzenia kodu.
Joomla Guru może wykonać kopię zapasową, aktualizację Sourcerer i testy strony Joomla. Jeżeli podatna wersja działała na publicznej stronie i są oznaki kompromitacji, potrzebna jest analiza logów, plików i kont oraz ewentualne usunięcie skutków włamania.
Lipiec 2026 był jednym z najbardziej intensywnych miesięcy dla bezpieczeństwa Joomla od lat. Sam rdzeń CMS otrzymał 12 poprawek bezpieczeństwa, a w popularnych rozszerzeniach ujawniono dziesiątki kolejnych problemów. Część z nich pozwalała bez logowania przesłać plik PHP, odczytać bazę danych albo przejąć konto Super User. Co najmniej pięć luk w dodatkach Joomla trafiło do katalogu CISA Known Exploited Vulnerabilities, czyli listy podatności, których wykorzystanie potwierdzono w rzeczywistych atakach.
Z udokumentowanych i policzonych ujawnień wynika, że lipcowa fala objęła co najmniej 63 odrębne problemy: 12 w rdzeniu Joomla oraz co najmniej 51 w rozszerzeniach. To liczba ostrożna. Nie doliczam do niej pakietu poprawek Regular Labs, ponieważ producent opisał klasy błędów w około 30 rozszerzeniach, ale nie podał jednej porównywalnej liczby podatności.
Jeżeli nie wiesz, które wersje działają na Twojej stronie, Joomla Guru może przeprowadzić inwentaryzację, kopię zapasową i aktualizacje w ramach opieki serwisowej Joomla. Gdy strona działała na podatnym dodatku i pojawiły się nieznane konta, pliki PHP, przekierowania albo zmiany w bazie, potrzebna jest analiza incydentu i usuwanie wirusów z Joomla, a nie tylko instalacja aktualizacji.
Regular Labs opublikowało pakiet aktualizacji bezpieczeństwa dla około 30 rozszerzeń Joomla. Poprawki obejmują między innymi ochronę przed SSRF, XSS, wstrzykiwaniem poleceń systemowych, przechodzeniem po ścieżkach katalogów oraz dostępem do danych i funkcji bez wymaganych uprawnień.
Administratorzy korzystający z rozszerzeń Regular Labs powinni sprawdzić ich wersje, wykonać kopię zapasową i zainstalować aktualne wydania. Aktualizacja całego zestawu jest rozsądniejsza niż ograniczenie się do jednego dodatku, ponieważ część zabezpieczeń została wprowadzona we wspólnej bibliotece producenta.
Joomla Guru oferuje opiekę techniczną Joomla, obejmującą kopie zapasowe, aktualizacje rozszerzeń, testy zgodności i kontrolę działania strony. Gdy pojawiły się podejrzane pliki, przekierowania lub nieznane konta administratorów, pomoc obejmuje również usuwanie wirusów z Joomla.
Joomla 3.9.10. Jest to wydanie poprawiające błąd, który ujawnił się podczas wersji 3.9.9. Przez co chwilowo aktualizacja znikła z serwerów. Problem dotyczył stron wielojęzycznych i przypisanych języków do stylu szablonów. Opis zmian znajdziecie we wpisie.
Joomla 3.9.11. Jest to wydanie poprawiające jeden błąd bezpieczeństwa oraz naprawia dwadzieścia pięć błędów w działaniu ogólnym. Opis zmian znajdziecie we wpisie.
Joomla 3.9.12. Jest to wydanie poprawiające jeden błąd bezpieczeństwa oraz naprawia trzydzieści błędów w działaniu ogólnym. Opis zmian znajdziesz we wpisie.
Joomla 3.9.13. Jest to wydanie poprawiające dwa błędy bezpieczeństwa oraz naprawia piętnaście błędów w działaniu ogólnym. Opis zmian znajdziesz we wpisie.
Joomla 3.9.14. Jest to wydanie poprawiające dwa błędy bezpieczeństwa oraz naprawia trzydzieści pięć błędów w działaniu ogólnym. Opis zmian znajdziesz we wpisie.