Joomla 3.9.5. Jest to wydanie poprawiające trzy błędy w zakresie bezpieczeństwa. Wdrożono dwadzieścia poprawek poprawiających ogólne działanie CMS Joomla oraz poprawiające błędy. Opis zmian znajdziecie we wpisie.
Joomla 3.9.6. Jest to wydanie poprawiające jeden błąd w zakresie bezpieczeństwa. Wdrożono dwadzieścia pięć poprawek poprawiających ogólne działanie CMS Joomla oraz poprawiające błędy. Opis zmian znajdziecie we wpisie.
Joomla 3.9.7. Jest to wydanie poprawiające bezpieczeństwo, które rozwiązuje trzy luki w zabezpieczeniach i zawiera ponad 40 poprawek oraz ulepszeń. Opis zmian znajdziecie we wpisie.
Joomla 3.9.8. Jest to wydanie poprawiające błąd z poprzedniej aktualizacji, która usuwa nieoficjalny serwer pomocy. Opis zmian znajdziecie we wpisie.
Joomla 3.9.9. Jest to wydanie poprawiające bezpieczeństwo oraz usprawniające działanie. Opis zmian znajdziecie we wpisie.
Jeżeli Twoja strona Joomla korzysta z edytora JCE, potraktuj ten temat jako pilny. W czerwcu 2026 roku opisano aktywnie wykorzystywany atak na JCE, w którym napastnik może dodać fałszywy profil edytora, dopuścić upload plików PHP i zostawić na serwerze webshell. Problem jest szczególnie groźny, bo kluczowa luka CVE-2026-48907 dotyczyła nieautoryzowanego importu profilu edytora, czyli scenariusza bez logowania do panelu.
Najważniejsza rekomendacja jest prosta: sprawdź wersję JCE na wszystkich stronach Joomla i zaktualizuj JCE do wersji 2.9.99.6 lub nowszej. Sama aktualizacja zamyka wejście, ale nie usuwa plików, które mogły zostać wcześniej wgrane. Jeśli strona była już zaatakowana, potrzebne jest czyszczenie, analiza plików, kontrola logów, zmiana haseł i dodatkowy audyt.
Joomla Guru zajmuje się zarówno czyszczeniem zainfekowanych stron Joomla, jak i opieką techniczną, która ma zapobiegać takim wypadkom: aktualizacjami, kopiami zapasowymi, monitoringiem, kontrolą rozszerzeń i reakcją na alerty bezpieczeństwa.
Formularz kontaktowy T4 Page Builder pozwalał anonimowej osobie wysyłać dowolne wiadomości z serwera i domeny właściciela strony. Atakujący wybierał odbiorcę, temat i treść HTML. Nie potrzebował konta ani tokenu formularza, a podatny endpoint nie ograniczał liczby żądań.
Problem naprawiono w T4 Page Builder 2.3.0. Zgłoszenie powstało podczas analizy strony, która była już wykorzystywana do wysyłania poczty. To nie jest więc ryzyko teoretyczne. Każda wersja starsza niż 2.3.0 powinna zostać potraktowana jako podatna.
Joomla Guru może wykonać kopię, ręczną aktualizację T4 Page Builder i test formularzy. Jeśli serwer wysyłał spam albo domena trafiła na czarne listy, możemy sprawdzić stronę, konta i pliki oraz przeprowadzić usuwanie skutków włamania.