Pokud provozujete web na systému Joomla, zbystřete. Během pouhých pěti týdnů bylo objeveno 19 závažných bezpečnostních zranitelností v celkem 17 populárních Joomla rozšířeních. Samotná Joomla není problémem většina chyb byla nalezena v rozšířeních třetích stran. Většina z nich byla označena jako kritická a několik získalo nejvyšší možné hodnocení CVSS 10.0 z 10.
⚠ Důležité upozornění
Všechna popsaná bezpečnostní rizika již mají vydané opravy. Pokud některé z uvedených rozšíření používáte, doporučuje se jejich okamžitá aktualizace.
Co se vlastně stalo?
mySites.guru provedli mezi polovinou června a koncem července 2026 rozsáhlý audit zdrojových kódů nejpoužívanějších Joomla rozšíření. Výsledkem bylo odhalení celkem 19 různých bezpečnostních zranitelností.
Každá nalezená chyba byla nejprve soukromě nahlášena autorům daného rozšíření. Teprve po vydání bezpečnostních aktualizací byly informace zveřejněny veřejnosti. Díky tomuto postupu měli vývojáři dostatek času vydat opravy dříve, než byly technické detaily dostupné útočníkům.
Původně bylo zveřejněno 12 zranitelností. Postupně přibývaly další objevy v rozšířeních Events Booking, DJ-Classifieds, Gridbox, jDownloads a EasyStore, až se počet zvýšil na dnešních 19 bezpečnostních chyb.
Jak nebezpečné byly nalezené chyby?
Většina zranitelností získala hodnocení mezi 8,7 až 10,0 bodů z 10, což představuje nejvyšší kategorii bezpečnostního rizika.
- nahrát vlastní škodlivý PHP soubor na server,
- zcela převzít kontrolu nad webem,
- číst nebo upravovat databázi,
- získat databázi uživatelů a hashovaná hesla,
- vytvořit administrátorský účet,
- falšovat objednávky nebo platby,
- zobrazit faktury jiných zákazníků,
- vložit škodlivý JavaScript do webových stránek.
Ve většině případů nebylo potřeba znát žádné přihlašovací údaje. Útočník mohl chybu zneužít jako běžný anonymní návštěvník webu.
Nejčastější typy nalezených útoků
Remote Code Execution (RCE)
Nejzávažnější typ útoku. Útočník mohl na server nahrát vlastní PHP soubor a následně jej spustit. Tím získal prakticky neomezenou kontrolu nad webem.
Celkem 9 případů.
SQL Injection
Špatně zabezpečené databázové dotazy umožnily číst nebo upravovat obsah databáze, včetně uživatelských účtů.
Celkem 5 případů.
Převzetí administrátorského účtu
Gridbox obsahoval chybu umožňující vytvoření Super User účtu bez znalosti hesla.
Další nalezené problémy
- krádež objednávek a faktur,
- falšování objednávek a plateb,
- Stored XSS,
- zápis nebo mazání souborů na serveru.
Přehled všech zranitelností
| Rozšíření | Typ zranitelnosti | CVE | CVSS |
|---|---|---|---|
| RSFiles! | Upload souboru → RCE | CVE-2026-57827 | 10.0 |
| Balbooa Forms | Upload souboru → RCE | CVE-2026-56291 | 10.0 |
| PageBuilder CK | Upload souboru → RCE | CVE-2026-56290 | 10.0 |
| SP Page Builder | Upload souboru → RCE | CVE-2026-48908 | 10.0 |
| Gridbox | Převzetí Super User účtu | CVE-2026-61425 | 10.0 |
| iCagenda | Upload souboru → RCE | CVE-2026-48939 | 9.8 |
| EasyStore | SQL Injection | CVE-2026-65761 | 9.3 |
| EasyStore | Únik objednávek | CVE-2026-65760 | 9.2 |
| PhocaDownload | Upload souboru (po přihlášení) | CVE-2026-57828 | 9.0 |
| DJ-Classifieds | Upload souboru | CVE-2026-61424 | 8.8 |
| jDownloads | Upload souboru | CVE-2026-61900 | 8.8 |
| AcyMailing | SQL Injection | CVE-2026-56292 | 8.7 |
| DPCalendar | SQL Injection | CVE-2026-57831 | 8.7 |
| EDocman | SQL Injection | CVE-2026-57832 | 8.7 |
| Quix Page Builder | SQL Injection | CVE-2026-58078 | 8.7 |
| EasyStore | Falšování objednávek | CVE-2026-65759 | 8.7 |
| Helix3 | Zápis a mazání souborů | CVE-2026-49049 | 7.5 |
| Helix Ultimate | Stored XSS | — | High |
| Events Booking | Upload souboru | CVE-2026-60024 | 6.9 |
Co mají téměř všechny chyby společného?
Přestože se jednalo o různá rozšíření od různých výrobců, většina zranitelností měla stejnou příčinu. Vývojáři ponechali veřejně dostupná rozhraní nebo formuláře, která nedostatečně ověřovala data odesílaná anonymními návštěvníky.
Útočníci tak mohli odesílat vlastní požadavky a provádět operace, které měly být povoleny pouze přihlášeným uživatelům nebo administrátorům.
Doporučení pro správce Joomla webů
- Aktualizujte všechna používaná rozšíření na nejnovější verze.
- Zkontrolujte administrátorské účty.
- Proveďte kontrolu nahraných souborů.
- Prověřte logy serveru.
- Pravidelně sledujte bezpečnostní oznámení výrobců.
- Provádějte pravidelné bezpečnostní audity webu.
Také WordPress řeší kritickou záplatu
Bezpečnostní zranitelnosti se nevyhýbají ani nejrozšířenější CMS platformě - WordPressu.
Nedávno bylo vydáno varování před kritickou zranitelností přímo v jádře redakčního systému WordPress. Problém si vyžádal akutní bezpečnostní aktualizaci na verzi WordPress 7.0.2. Vzhledem k vysokému riziku zneužití bezpečnostní tým WordPress.org zapnul pro dotčené systémy vynucené automatické aktualizace na pozadí.
Zranitelnost zasáhla všechny instalace WordPressu verze 6.8 a novější.
Tento případ jasně ukazuje, že jak v případě Joomla, tak u WordPressu nezáleží pouze na samotném CMS nebo jeho doplňcích – klíčová je rychlost reakce a pravidlo mít vždy vše aktuální.
Odhalení 19 kritických zranitelností v Joomla rozšířeních i nedávné urgentní záplaty jádra WordPressu ukazují, že bezpečnost webových aplikací nelze podceňovat na žádné platformě. Žádný redakční systém není sám o sobě stoprocentně neprůstřelný. Dobrou zprávou je, že na objevené hrozby existují opravy. Pravidelné aktualizace, rychlé nasazování bezpečnostních záplat a pravidelné audity jsou dnes tím nejdůležitějším krokem k ochraně jakéhokoliv webu.

Nejnovější příspěvky

