Aktualne podatności Joomla i wymagane aktualizacje

Krótka lista techniczna dla właścicieli i administratorów Joomla, oparta na potwierdzonych wersjach, poprawkach i danych ze źródeł pierwotnych. Aktualizacja zamyka znany punkt wejścia, ale nie usuwa istniejącego backdoora.

3 CVEpotwierdzone
Wysokipriorytet aktualizacji
12.08.2026ostatnia weryfikacja

Potwierdzone podatności

Porównaj zainstalowaną wersję i najpierw zamknij znany punkt wejścia.

KomponentPodatne wersjeDziałanieStatusWeryfikacja
JCE
CVE-2026-48907
do 2.9.99.4Zaktualizuj do 2.9.99.9 lub nowszejAktywnie wykorzystywanaZweryfikowano
SP Page Builder
CVE-2026-48908
do 6.6.1Zaktualizuj do 6.6.2 lub nowszejAktywnie wykorzystywanaZweryfikowano
Helix3
CVE-2026-49049
do 3.1.1Zaktualizuj oba pluginy do 3.1.2 lub nowszejZgłoszone masowe atakiZweryfikowano

Co zrobić najpierw

  1. Zachowaj kopię plików, bazy i logów przed czyszczeniem.
  2. Odizoluj stronę lub włącz bezpieczny tryb konserwacji.
  3. Zaktualizuj komponent, a potem sprawdź pliki, bazę, użytkowników i mechanizmy trwałości.
  4. Zmień dane dostępowe i sprawdź stronę po 24 godzinach oraz 7 dniach.

Krótkie odpowiedzi

Czy Helix3 3.1.1 jest bezpieczny?

NVD wskazuje wersje do 3.1.1 włącznie jako podatne. Zaktualizuj oba pluginy Helix3 do 3.1.2 lub nowszej.

Czy aktualizacja usuwa już zainstalowany malware?

Nie. Aktualizacja zamyka wejście. Webshelle, obce konta administratorów i wpisy w bazie wymagają oddzielnego czyszczenia.

Dlaczego skaner plików może nie znaleźć AntonKill?

W atakach Helix3 kod może znajdować się w parametrach szablonu w bazie. Czysty skan plików nie jest dowodem pełnego oczyszczenia.

Jak weryfikowane są dane

Lista obejmuje wyłącznie potwierdzone CVE, zalecenia producentów i publiczne komunikaty zespołów cyberbezpieczeństwa. Data weryfikacji jest podana na stronie, a tabela jest aktualizowana po zmianie zaleceń.

Baza CVE NVDZalecenia producentówKomunikaty CERT

Strona została już zhakowana albo aktualizacja nie pomogła?

Aktualizacja zamyka podatność, ale nie usuwa backdoorów, obcych administratorów ani wstrzyknięć w bazie. Przed czyszczeniem zachowaj kopię i logi dostępu.

Telegram