Aktualne podatności Joomla i wersje do aktualizacji

Krótka lista techniczna dla właścicieli i administratorów Joomla, oparta na potwierdzonych wersjach, poprawkach i źródłach pierwotnych. Aktualizacja zamyka znany punkt wejścia, ale nie usuwa istniejącego backdoora.

13 CVEspotwierdzonych
Wysokipriorytet aktualizacji
23.08.2026ostatnia weryfikacja

Potwierdzone podatności

Porównaj zainstalowaną wersję i najpierw zamknij znany punkt ataku.

KomponentPodatne wersjeDziałanieStatusWeryfikacja
JCE
CVE-2026-48907
do 2.9.99.4Zaktualizuj do 2.9.99.9 lub nowszejAktywnie wykorzystywanaZweryfikowano
SP Page Builder
CVE-2026-48908
do 6.6.1Zaktualizuj do 6.6.2 lub nowszejAktywnie wykorzystywanaZweryfikowano
Helix3
CVE-2026-49049
do 3.1.1Zaktualizuj oba pluginy do 3.1.2 lub nowszejZgłoszone masowe atakiZweryfikowano
ZOO
CVE-2026-74803
CVE-2026-74804
CVE-2026-75114
CVE-2026-76610
CVE-2026-76611
CVE-2026-76612
CVE-2026-77028
CVE-2026-77029
1.0.0-4.1.63 dla 74803/74804; później wydano kolejne poprawkiZaktualizuj do 4.1.66 lub nowszejKrytyczna poprawkaChangelog producenta
YOOtheme Pro
CVE-2026-75115
CVE-2026-76613
producent wskazuje poprawki w wersji 5.0.41Zaktualizuj do 5.0.41 lub nowszejPoprawka bezpieczeństwaChangelog producenta

Aktualizacje bezpieczeństwa YOOtheme z 21 sierpnia

Zainstaluj najnowsze pakiety producenta, nawet jeśli Joomla nie pokazuje jeszcze powiadomienia o aktualizacji.

ZOO 4.1.66. ZOO 4.1.66 zawiera poprawki nieuwierzytelnionego przesyłania dowolnych plików i SQL injection oraz późniejsze poprawki path traversal, XSS, przekierowań i CSRF. Changelog producenta.

YOOtheme Pro 5.0.41. YOOtheme Pro 5.0.41 naprawia odczyt dowolnych plików i SQL injection dostępne dla użytkownika z uprawnieniami autora treści. Po aktualizacji sprawdź konta redaktorów. Changelog producenta.

Jeśli formularze ZOO były publiczne przed aktualizacją, zachowaj logi i sprawdź przesłane pliki, administratorów, zmienione PHP/JavaScript i zadania cron. Aktualizacja nie dowodzi, że strona nie została wcześniej zaatakowana.

Co zrobić najpierw

  1. Zachowaj kopię plików, bazy i logów przed czyszczeniem.
  2. Odizoluj stronę lub włącz bezpieczny tryb konserwacji.
  3. Zaktualizuj komponent, a potem sprawdź pliki, bazę, użytkowników i mechanizmy trwałości.
  4. Zmień dane dostępowe i sprawdź stronę po 24 godzinach oraz 7 dniach.

Krótkie odpowiedzi

Czy Helix3 3.1.1 jest bezpieczny?

NVD wskazuje wersje do 3.1.1 włącznie jako podatne. Zaktualizuj oba pluginy Helix3 do 3.1.2 lub nowszej.

Czy aktualizacja usuwa już zainstalowany malware?

Nie. Aktualizacja zamyka wejście. Webshelle, obce konta administratorów i wpisy w bazie wymagają oddzielnego czyszczenia.

Dlaczego skaner plików może nie znaleźć AntonKill?

W atakach Helix3 kod może znajdować się w parametrach szablonu w bazie. Czysty skan plików nie jest dowodem pełnego oczyszczenia.

Którą wersję ZOO zainstalować?

Zainstaluj ZOO 4.1.66 lub nowszą. Zawiera krytyczne poprawki z 4.1.64 oraz kolejne aktualizacje bezpieczeństwa.

Która wersja YOOtheme Pro zawiera poprawki?

Producent wymienia obie poprawki w YOOtheme Pro 5.0.41. Po aktualizacji sprawdź uprawnienia autorów i redaktorów.

Jak weryfikowane są dane

Lista obejmuje wyłącznie potwierdzone CVE, zalecenia producentów i publiczne komunikaty zespołów cyberbezpieczeństwa. Data weryfikacji jest podana na stronie, a tabela jest aktualizowana po zmianie zaleceń.

Baza CVE NVDZalecenia producentówKomunikaty CERT

Strona została zhakowana albo aktualizacja nie pomogła?

Najpierw uruchom zewnętrzne sprawdzenie. Jeśli są przekierowania, spam, obcy administratorzy albo strona była dostępna przed poprawką, potrzebna jest analiza plików, bazy i logów.