Przejdź do głównej treści

NOWA WERSJA JOOMLA 3.9.5 - OPIS ZMIAN

Joomla 3.9.5. Jest to wydanie poprawiające trzy błędy w zakresie bezpieczeństwa. Wdrożono dwadzieścia poprawek poprawiających ogólne działanie CMS Joomla oraz poprawiające błędy. Opis zmian znajdziecie we wpisie.

NOWA WERSJA JOOMLA 3.9.6 - OPIS ZMIAN

Joomla 3.9.6. Jest to wydanie poprawiające jeden błąd w zakresie bezpieczeństwa. Wdrożono dwadzieścia pięć poprawek poprawiających ogólne działanie CMS Joomla oraz poprawiające błędy. Opis zmian znajdziecie we wpisie.

NOWA WERSJA JOOMLA 3.9.7 - OPIS ZMIAN

Joomla 3.9.7. Jest to wydanie poprawiające bezpieczeństwo, które rozwiązuje trzy luki w zabezpieczeniach i zawiera ponad 40 poprawek oraz ulepszeń. Opis zmian znajdziecie we wpisie.

NOWA WERSJA JOOMLA 3.9.8 - OPIS ZMIAN

Joomla 3.9.8. Jest to wydanie poprawiające błąd z poprzedniej aktualizacji, która usuwa nieoficjalny serwer pomocy. Opis zmian znajdziecie we wpisie.

Popularny edytor JCE w Joomla zaatakowany. Sprawdź, czy Twoja strona nie ma webshella

  • FAQ:

    Na czym polega opieka techniczna Joomla?

    Opieka techniczna Joomla obejmuje regularne aktualizacje Joomla i rozszerzeń, kopie zapasowe, monitoring działania strony, kontrolę bezpieczeństwa, reagowanie na alerty oraz planowanie migracji, gdy starsza wersja systemu lub PHP przestaje być bezpieczna.


    Czy problem dotyczy WordPressa?

    Nie. JCE jest rozszerzeniem dla Joomla. WordPress nie korzysta z tego samego mechanizmu profili JCE. Jeżeli jednak firma ma kilka systemów CMS, warto przy okazji sprawdzić również aktualizacje i stan bezpieczeństwa pozostałych stron.


    Co zrobić, jeśli moja strona działa na starej Joomla i nie mogę zaktualizować JCE?

    Autor JCE udostępnił awaryjną łatkę dla wybranych starszych gałęzi JCE, ale to rozwiązanie tymczasowe. Docelowo strona powinna zostać przeniesiona na wspieraną wersję Joomla i PHP, aby można było instalować bieżące aktualizacje bezpieczeństwa.


    Czy wystarczy zaktualizować JCE?

    Aktualizacja jest konieczna, ale nie zawsze wystarczy. Jeżeli strona została zaatakowana przed aktualizacją, na serwerze mogą nadal znajdować się fałszywe profile, webshell'e lub inne pliki. Wtedy potrzebne jest czyszczenie i pełna kontrola bezpieczeństwa.


    Jak rozpoznać fałszywy profil JCE?

    Podejrzane są profile, których administrator nie tworzył, mają dziwne lub automatycznie wygenerowane nazwy, bardzo wysokie pierwszeństwo na liście, nietypowe przypisanie do grup użytkowników albo pozwalają na wgrywanie plików PHP, PHTML lub podobnych skryptów.


    Czy każda strona Joomla z JCE jest zagrożona?

    Zagrożone były strony z JCE w wersjach starszych niż 2.9.99.5, ponieważ luka CVE-2026-48907 pozwalała na nieautoryzowany import profilu edytora. Praktycznie warto aktualizować do 2.9.99.6 lub nowszej, bo 2.9.99.6 jest dodatkowym wydaniem utwardzającym po audycie.


    Czy Joomla Guru może pomóc w usunięciu infekcji?

    Tak. Joomla Guru zajmuje się czyszczeniem zainfekowanych stron Joomla: analizą plików, usuwaniem webshelli, aktualizacją rozszerzeń, kontrolą kont, haseł, logów i konfiguracji. Po czyszczeniu można też wdrożyć opiekę techniczną, aby zmniejszyć ryzyko podobnych problemów w przyszłości.

Jeżeli Twoja strona Joomla korzysta z edytora JCE, potraktuj ten temat jako pilny. W czerwcu 2026 roku opisano aktywnie wykorzystywany atak na JCE, w którym napastnik może dodać fałszywy profil edytora, dopuścić upload plików PHP i zostawić na serwerze webshell. Problem jest szczególnie groźny, bo kluczowa luka CVE-2026-48907 dotyczyła nieautoryzowanego importu profilu edytora, czyli scenariusza bez logowania do panelu.

Najważniejsza rekomendacja jest prosta: sprawdź wersję JCE na wszystkich stronach Joomla i zaktualizuj JCE do wersji 2.9.99.6 lub nowszej. Sama aktualizacja zamyka wejście, ale nie usuwa plików, które mogły zostać wcześniej wgrane. Jeśli strona była już zaatakowana, potrzebne jest czyszczenie, analiza plików, kontrola logów, zmiana haseł i dodatkowy audyt.

Joomla Guru zajmuje się zarówno czyszczeniem zainfekowanych stron Joomla, jak i opieką techniczną, która ma zapobiegać takim wypadkom: aktualizacjami, kopiami zapasowymi, monitoringiem, kontrolą rozszerzeń i reakcją na alerty bezpieczeństwa.

T4 Page Builder wysyłał spam z Twojej domeny. Aktualizuj do 2.3.0

  • FAQ:

    Czy Joomla Guru może sprawdzić skutki nadużycia?

    Tak. Możemy zaktualizować komponent oraz sprawdzić logi poczty, kolejkę, reputację domeny, konta i pliki strony.


    Czy luka ma numer CVE?

    Nie. Na 3 września 2026 roku nie opublikowano rekordu CVE dla T4 Page Builder ani komponentu com_t4pagebuilder.


    Czy jest to luka w SP Page Builder?

    Nie. T4 Page Builder jest produktem JoomlArt. SP Page Builder pochodzi od JoomShaper i miał osobną podatność pocztową.


    Czy luka była dostępna bez logowania?

    Tak. Publiczna akcja kontaktowa pozwalała anonimowo wskazać odbiorcę i wysłać wiadomość z serwera strony.


    Czy podatność była wykorzystywana?

    Tak. Została znaleziona podczas analizy strony, na której trwało już nadużycie mechanizmu wysyłania poczty.


    Do jakiej wersji zaktualizować T4 Page Builder?

    Zainstaluj T4 Page Builder 2.3.0 lub nowszy. Każde starsze wydanie należy traktować jako podatne.


    Co zrobić, gdy nie mogę teraz zaktualizować?

    Wyłącz publiczne strony i bloki zawierające formularze kontaktowe lub subskrypcji T4 Page Builder.

Formularz kontaktowy T4 Page Builder pozwalał anonimowej osobie wysyłać dowolne wiadomości z serwera i domeny właściciela strony. Atakujący wybierał odbiorcę, temat i treść HTML. Nie potrzebował konta ani tokenu formularza, a podatny endpoint nie ograniczał liczby żądań.

Problem naprawiono w T4 Page Builder 2.3.0. Zgłoszenie powstało podczas analizy strony, która była już wykorzystywana do wysyłania poczty. To nie jest więc ryzyko teoretyczne. Każda wersja starsza niż 2.3.0 powinna zostać potraktowana jako podatna.

Joomla Guru może wykonać kopię, ręczną aktualizację T4 Page Builder i test formularzy. Jeśli serwer wysyłał spam albo domena trafiła na czarne listy, możemy sprawdzić stronę, konta i pliki oraz przeprowadzić usuwanie skutków włamania.