Aktualne podatności Joomla i wersje do aktualizacji
Krótka lista techniczna dla właścicieli i administratorów Joomla, oparta na potwierdzonych wersjach, poprawkach i źródłach pierwotnych. Aktualizacja zamyka znany punkt wejścia, ale nie usuwa istniejącego backdoora.
Potwierdzone podatności
Porównaj zainstalowaną wersję i najpierw zamknij znany punkt ataku.
| Komponent | Podatne wersje | Działanie | Status | Weryfikacja |
|---|---|---|---|---|
JCECVE-2026-48907 | do 2.9.99.4 | Zaktualizuj do 2.9.99.9 lub nowszej | Aktywnie wykorzystywana | Zweryfikowano |
SP Page BuilderCVE-2026-48908 | do 6.6.1 | Zaktualizuj do 6.6.2 lub nowszej | Aktywnie wykorzystywana | Zweryfikowano |
Helix3CVE-2026-49049 | do 3.1.1 | Zaktualizuj oba pluginy do 3.1.2 lub nowszej | Zgłoszone masowe ataki | Zweryfikowano |
ZOOCVE-2026-74803CVE-2026-74804CVE-2026-75114CVE-2026-76610CVE-2026-76611CVE-2026-76612CVE-2026-77028CVE-2026-77029 | 1.0.0-4.1.63 dla 74803/74804; później wydano kolejne poprawki | Zaktualizuj do 4.1.66 lub nowszej | Krytyczna poprawka | Changelog producenta |
YOOtheme ProCVE-2026-75115CVE-2026-76613 | producent wskazuje poprawki w wersji 5.0.41 | Zaktualizuj do 5.0.41 lub nowszej | Poprawka bezpieczeństwa | Changelog producenta |
Aktualizacje bezpieczeństwa YOOtheme z 21 sierpnia
Zainstaluj najnowsze pakiety producenta, nawet jeśli Joomla nie pokazuje jeszcze powiadomienia o aktualizacji.
ZOO 4.1.66. ZOO 4.1.66 zawiera poprawki nieuwierzytelnionego przesyłania dowolnych plików i SQL injection oraz późniejsze poprawki path traversal, XSS, przekierowań i CSRF. Changelog producenta.
YOOtheme Pro 5.0.41. YOOtheme Pro 5.0.41 naprawia odczyt dowolnych plików i SQL injection dostępne dla użytkownika z uprawnieniami autora treści. Po aktualizacji sprawdź konta redaktorów. Changelog producenta.
Jeśli formularze ZOO były publiczne przed aktualizacją, zachowaj logi i sprawdź przesłane pliki, administratorów, zmienione PHP/JavaScript i zadania cron. Aktualizacja nie dowodzi, że strona nie została wcześniej zaatakowana.
Co zrobić najpierw
- Zachowaj kopię plików, bazy i logów przed czyszczeniem.
- Odizoluj stronę lub włącz bezpieczny tryb konserwacji.
- Zaktualizuj komponent, a potem sprawdź pliki, bazę, użytkowników i mechanizmy trwałości.
- Zmień dane dostępowe i sprawdź stronę po 24 godzinach oraz 7 dniach.
Krótkie odpowiedzi
Czy Helix3 3.1.1 jest bezpieczny?
NVD wskazuje wersje do 3.1.1 włącznie jako podatne. Zaktualizuj oba pluginy Helix3 do 3.1.2 lub nowszej.
Czy aktualizacja usuwa już zainstalowany malware?
Nie. Aktualizacja zamyka wejście. Webshelle, obce konta administratorów i wpisy w bazie wymagają oddzielnego czyszczenia.
Dlaczego skaner plików może nie znaleźć AntonKill?
W atakach Helix3 kod może znajdować się w parametrach szablonu w bazie. Czysty skan plików nie jest dowodem pełnego oczyszczenia.
Którą wersję ZOO zainstalować?
Zainstaluj ZOO 4.1.66 lub nowszą. Zawiera krytyczne poprawki z 4.1.64 oraz kolejne aktualizacje bezpieczeństwa.
Która wersja YOOtheme Pro zawiera poprawki?
Producent wymienia obie poprawki w YOOtheme Pro 5.0.41. Po aktualizacji sprawdź uprawnienia autorów i redaktorów.
Jak weryfikowane są dane
Lista obejmuje wyłącznie potwierdzone CVE, zalecenia producentów i publiczne komunikaty zespołów cyberbezpieczeństwa. Data weryfikacji jest podana na stronie, a tabela jest aktualizowana po zmianie zaleceń.
Strona została zhakowana albo aktualizacja nie pomogła?
Najpierw uruchom zewnętrzne sprawdzenie. Jeśli są przekierowania, spam, obcy administratorzy albo strona była dostępna przed poprawką, potrzebna jest analiza plików, bazy i logów.