Přihlásit se
Inzerce

Správa Joomla stránek
Provozujete webové stránky na CMS Joomla a potřebujete je spravovat, udržovat a nadále rozvíjet?
Kontaktujte nás.


Logo Linelab

Pokud provozujete web na systému Joomla, zbystřete. Během pouhých pěti týdnů bylo objeveno 19 závažných bezpečnostních zranitelností v celkem 17 populárních Joomla rozšířeních. Samotná Joomla není problémem většina chyb byla nalezena v rozšířeních třetích stran. Většina z nich byla označena jako kritická a několik získalo nejvyšší možné hodnocení CVSS 10.0 z 10.

⚠ Důležité upozornění

Všechna popsaná bezpečnostní rizika již mají vydané opravy. Pokud některé z uvedených rozšíření používáte, doporučuje se jejich okamžitá aktualizace.

Co se vlastně stalo?

mySites.guru provedli mezi polovinou června a koncem července 2026 rozsáhlý audit zdrojových kódů nejpoužívanějších Joomla rozšíření. Výsledkem bylo odhalení celkem 19 různých bezpečnostních zranitelností.

Každá nalezená chyba byla nejprve soukromě nahlášena autorům daného rozšíření. Teprve po vydání bezpečnostních aktualizací byly informace zveřejněny veřejnosti. Díky tomuto postupu měli vývojáři dostatek času vydat opravy dříve, než byly technické detaily dostupné útočníkům.

Původně bylo zveřejněno 12 zranitelností. Postupně přibývaly další objevy v rozšířeních Events Booking, DJ-Classifieds, Gridbox, jDownloads a EasyStore, až se počet zvýšil na dnešních 19 bezpečnostních chyb.

Jak nebezpečné byly nalezené chyby?

Většina zranitelností získala hodnocení mezi 8,7 až 10,0 bodů z 10, což představuje nejvyšší kategorii bezpečnostního rizika.

Co mohl útočník získat?
  • nahrát vlastní škodlivý PHP soubor na server,
  • zcela převzít kontrolu nad webem,
  • číst nebo upravovat databázi,
  • získat databázi uživatelů a hashovaná hesla,
  • vytvořit administrátorský účet,
  • falšovat objednávky nebo platby,
  • zobrazit faktury jiných zákazníků,
  • vložit škodlivý JavaScript do webových stránek.

Ve většině případů nebylo potřeba znát žádné přihlašovací údaje. Útočník mohl chybu zneužít jako běžný anonymní návštěvník webu.

Nejčastější typy nalezených útoků

Remote Code Execution (RCE)

Nejzávažnější typ útoku. Útočník mohl na server nahrát vlastní PHP soubor a následně jej spustit. Tím získal prakticky neomezenou kontrolu nad webem.

Celkem 9 případů.

SQL Injection

Špatně zabezpečené databázové dotazy umožnily číst nebo upravovat obsah databáze, včetně uživatelských účtů.

Celkem 5 případů.

Převzetí administrátorského účtu

Gridbox obsahoval chybu umožňující vytvoření Super User účtu bez znalosti hesla.

Další nalezené problémy

  • krádež objednávek a faktur,
  • falšování objednávek a plateb,
  • Stored XSS,
  • zápis nebo mazání souborů na serveru.

Přehled všech zranitelností

Rozšíření Typ zranitelnosti CVE CVSS
RSFiles!Upload souboru → RCECVE-2026-5782710.0
Balbooa FormsUpload souboru → RCECVE-2026-5629110.0
PageBuilder CKUpload souboru → RCECVE-2026-5629010.0
SP Page BuilderUpload souboru → RCECVE-2026-4890810.0
GridboxPřevzetí Super User účtuCVE-2026-6142510.0
iCagendaUpload souboru → RCECVE-2026-489399.8
EasyStoreSQL InjectionCVE-2026-657619.3
EasyStoreÚnik objednávekCVE-2026-657609.2
PhocaDownloadUpload souboru (po přihlášení)CVE-2026-578289.0
DJ-ClassifiedsUpload souboruCVE-2026-614248.8
jDownloadsUpload souboruCVE-2026-619008.8
AcyMailingSQL InjectionCVE-2026-562928.7
DPCalendarSQL InjectionCVE-2026-578318.7
EDocmanSQL InjectionCVE-2026-578328.7
Quix Page BuilderSQL InjectionCVE-2026-580788.7
EasyStoreFalšování objednávekCVE-2026-657598.7
Helix3Zápis a mazání souborůCVE-2026-490497.5
Helix UltimateStored XSSHigh
Events BookingUpload souboruCVE-2026-600246.9

Co mají téměř všechny chyby společného?

Přestože se jednalo o různá rozšíření od různých výrobců, většina zranitelností měla stejnou příčinu. Vývojáři ponechali veřejně dostupná rozhraní nebo formuláře, která nedostatečně ověřovala data odesílaná anonymními návštěvníky.

Útočníci tak mohli odesílat vlastní požadavky a provádět operace, které měly být povoleny pouze přihlášeným uživatelům nebo administrátorům.

Doporučení pro správce Joomla webů

  • Aktualizujte všechna používaná rozšíření na nejnovější verze.
  • Zkontrolujte administrátorské účty.
  • Proveďte kontrolu nahraných souborů.
  • Prověřte logy serveru.
  • Pravidelně sledujte bezpečnostní oznámení výrobců.
  • Provádějte pravidelné bezpečnostní audity webu.

Také WordPress řeší kritickou záplatu

Bezpečnostní zranitelnosti se nevyhýbají ani nejrozšířenější CMS platformě - WordPressu.

Nedávno bylo vydáno varování před kritickou zranitelností přímo v jádře redakčního systému WordPress. Problém si vyžádal akutní bezpečnostní aktualizaci na verzi WordPress 7.0.2. Vzhledem k vysokému riziku zneužití bezpečnostní tým WordPress.org zapnul pro dotčené systémy vynucené automatické aktualizace na pozadí.

Zranitelnost zasáhla všechny instalace WordPressu verze 6.8 a novější.

Tento případ jasně ukazuje, že jak v případě Joomla, tak u WordPressu nezáleží pouze na samotném CMS nebo jeho doplňcích – klíčová je rychlost reakce a pravidlo mít vždy vše aktuální.

Odhalení 19 kritických zranitelností v Joomla rozšířeních i nedávné urgentní záplaty jádra WordPressu ukazují, že bezpečnost webových aplikací nelze podceňovat na žádné platformě. Žádný redakční systém není sám o sobě stoprocentně neprůstřelný. Dobrou zprávou je, že na objevené hrozby existují opravy. Pravidelné aktualizace, rychlé nasazování bezpečnostních záplat a pravidelné audity jsou dnes tím nejdůležitějším krokem k ochraně jakéhokoliv webu.