---
title: "Joomla Guru - AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz"
description: "AcyMailing 11.1.0 poprawia niebezpieczny zapis i usuwanie plików w akcjach skrzynki oraz polach użytkownika. Sprawdź konfigurację i zaktualizuj Joomla."
url: "https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa"
date: "2026-09-25T10:49:53+00:00"
language: "pl-PL"
---

![AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

#  AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz

[Autor: Marcin Równicki](https://joomlaguru.pl/marcin-rownicki)

Publikacja: 25.09.2026 | 11:17

[Kategoria: Joomla](https://joomlaguru.pl/joomla)

[FAQ](#faq)

---

**AcyMailing 11.1.0 zawiera dwie istotne poprawki bezpieczeństwa związane z obsługą plików. Pierwsza dotyczy akcji skrzynki działających przez POP3, druga pól niestandardowych typu File.** W podatnej konfiguracji możliwe było zapisanie niebezpiecznego pliku w katalogu strony albo usunięcie pliku znajdującego się poza przeznaczonym katalogiem uploadu.

Producent wydał wersję **11.1.0 24** września 2026 roku. W changelogu nie podał pełnego zakresu podatnych wydań ani numerów CVE. Z tego powodu każdą instalację starszą niż 11.1.0 należy sprawdzić i zaktualizować, szczególnie gdy korzysta z akcji skrzynki, obsługi zwrotów przez POP3 lub publicznych pól przesyłania plików.

Joomla Guru może przeprowadzić [**aktualizację i test AcyMailing**](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeżeli w katalogu uploadu znajdują się obce pliki PHP lub konfiguracja witryny została uszkodzona, potrzebna jest pełna kontrola i [**usuwanie wirusów z Joomla**](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Co producent poprawił w AcyMailing 11.1.0?](https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa#co-producent-poprawil-w-acymailing-11-1-0)

2. [Niebezpieczny zapis pliku przez akcje skrzynki](https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa#niebezpieczny-zapis-pliku-przez-akcje-skrzynki)

3. [Pole File i usuwanie plików poza katalogiem uploadu](https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa#pole-file-i-usuwanie-plikow-poza-katalogiem-uploadu)

4. [Kogo dotyczy największe ryzyko?](https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa#kogo-dotyczy-najwieksze-ryzyko)

5. [Brak CVE nie oznacza braku zagrożenia](https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa#brak-cve-nie-oznacza-braku-zagrozenia)

6. [Jak zaktualizować AcyMailing?](https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa#jak-zaktualizowac-acymailing)

7. [Co sprawdzić na stronie korzystającej ze starszej wersji?](https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa#co-sprawdzic-na-stronie-korzystajacej-ze-starszej-wersji)

8. [Pomoc przy aktualizacji i kontroli AcyMailing](https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa#pomoc-przy-aktualizacji-i-kontroli-acymailing)

9. [Źródła](https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa#zrodla)

## Co producent poprawił w AcyMailing 11.1.0?

Oficjalny changelog zawiera dwa krótkie wpisy. Pierwszy mówi o zwiększeniu bezpieczeństwa niektórych pól niestandardowych. Drugi informuje o poprawieniu problemu bezpieczeństwa w bardzo szczególnym scenariuszu dotyczącym akcji skrzynki.

Porównanie publicznego kodu wersji [AcyMailing 11.0.5 i 11.1.0](https://github.com/acyba/acymailing/compare/v11.0.5...v11.1.0) pokazuje, że zmiany obejmują kontrolę rozszerzeń zapisywanych plików, normalizację nazw oraz sprawdzanie, czy usuwany plik znajduje się we właściwym katalogu. Producent nie opublikował osobnego komunikatu bezpieczeństwa.

## Niebezpieczny zapis pliku przez akcje skrzynki

**AcyMailing Enterprise** pozwala monitorować skrzynkę i wykonywać akcje na podstawie przychodzących wiadomości. Problem dotyczył ścieżki używanej przez POP3 bez rozszerzenia IMAP. Części wiadomości mogły zostać zapisane w `<strong>media/com_acym/upload/</strong>` bez prawidłowej kontroli rozszerzenia.

Jeżeli serwer wykonuje PHP w tym katalogu, zapisany plik może prowadzić do uruchomienia kodu z prawami witryny. Warunkiem jest włączona odpowiednia funkcja, konfiguracja POP3 oraz możliwość wysłania wiadomości na monitorowany adres. Witryny korzystające z IMAP przechodziły inną ścieżką obsługi.

## Pole File i usuwanie plików poza katalogiem uploadu

Druga poprawka dotyczy pól użytkownika typu File. W starszym kodzie zapisana wartość pola mogła wskazywać ścieżkę poza katalogiem przeznaczonym na pliki subskrybenta. Późniejsze wyczyszczenie pola uruchamiało usuwanie starego pliku bez wystarczającej kontroli docelowej lokalizacji.

Na stronie Joomla szczególnie wrażliwym plikiem jest `configuration.php`. Jego usunięcie zwykle wyłącza witrynę. Jeżeli na serwerze pozostawiono katalog `installation`, brak konfiguracji może również otworzyć niebezpieczną drogę do ponownego uruchomienia instalatora.

## Kogo dotyczy największe ryzyko?

 | Funkcja | Warunek | Możliwy skutek |
|---|---|---|
| Akcje skrzynki lub obsługa zwrotów | połączenie POP3 bez rozszerzenia IMAP | zapis pliku o niebezpiecznym typie w katalogu strony |
| Pole użytkownika typu File | pole dostępne w formularzu subskrypcji lub profilu | usunięcie pliku poza katalogiem uploadu |

Obie funkcje są kojarzone przede wszystkim z edycją Enterprise. Kod odpowiedzialny za ich obsługę występuje jednak także w publicznym repozytorium Starter. Najbezpieczniej zaktualizować każdą instalację AcyMailing, a następnie sprawdzić, czy podatne funkcje były faktycznie dostępne i włączone.

## Brak CVE nie oznacza braku zagrożenia

Na 25 września 2026 roku dla dwóch poprawek z wersji 11.1.0 nie ma publicznych rekordów CVE ani oficjalnych ocen CVSS. Nie należy przypisywać im wyników liczbowych pochodzących z nieoficjalnych analiz jako ocen producenta lub Joomla CNA.

W tym przypadku podstawą decyzji o aktualizacji jest changelog producenta oraz widoczne zmiany w kodzie. Numer CVE może pojawić się później, ale nie ma powodu czekać z instalacją poprawki.

## Jak zaktualizować AcyMailing?

1. Wykonaj kopię plików, bazy i bieżącej konfiguracji wysyłki.
2. Sprawdź wersję AcyMailing oraz używaną edycję.
3. Pobierz wersję 11.1.0 z [**konta licencji AcyMailing**](https://www.acymailing.com/account/licenses/). Instrukcję producenta znajdziesz na stronie [Pobieranie AcyMailing](https://docs.acymailing.com/setup/installation/download-acymailing).
4. Zainstaluj pakiet na dotychczasowej wersji albo użyj aktualizatora Joomla.
5. Potwierdź numer 11.1.0 lub nowszy w menedżerze rozszerzeń.
6. Przetestuj formularze subskrypcji, pola użytkowników, kolejkę, obsługę zwrotów i akcje skrzynki.

Powiadomienie Joomla o nowym wydaniu może pojawić się z opóźnieniem albo nie pojawić się wcale. Jeżeli aktualizator nie pokazuje wersji 11.1.0, pobierz pakiet ręcznie z konta producenta. Edycji płatnej nie należy zastępować pakietem Starter.

## Co sprawdzić na stronie korzystającej ze starszej wersji?

- przejrzyj `media/com_acym/upload/` pod kątem plików PHP, PHTML, PHAR, HTML i innych nieoczekiwanych typów,
- sprawdź, czy `configuration.php` istnieje i nie został zmieniony,
- usuń pozostawiony katalog `installation`, jeśli nadal znajduje się na serwerze,
- sprawdź publiczne formularze zawierające pole typu File,
- jeżeli to możliwe, przełącz obsługę skrzynki z POP3 na IMAP,
- zablokuj wykonywanie PHP w katalogach przeznaczonych wyłącznie na media i pliki użytkowników.

Znalezienie obcego pliku wykonywalnego oznacza, że nie wystarczy usunąć pojedynczego pliku. Trzeba sprawdzić pozostałe pliki, bazę, konta, zadania cykliczne, sesje i dane dostępowe.

## Pomoc przy aktualizacji i kontroli AcyMailing

W ramach [opieki serwisowej Joomla](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla) możemy wykonać kopię, aktualizację AcyMailing i test wysyłki, formularzy oraz integracji po zmianie.

Jeżeli w katalogu uploadu są podejrzane pliki lub witryna utraciła konfigurację, potrzebna jest analiza incydentu. [Usuwanie wirusów i backdoorów z Joomla](https://joomlaguru.pl/uslugi/usuwanie-wirusow) obejmuje kontrolę plików, bazy, kont, logów i danych dostępowych.

## Źródła

- [AcyMailing: oficjalny changelog wersji 11.1.0](https://www.acymailing.com/changelog/)
- [AcyMailing na GitHub: porównanie kodu 11.0.5 i 11.1.0](https://github.com/acyba/acymailing/compare/v11.0.5...v11.1.0)
- [AcyMailing: dokumentacja akcji skrzynki](https://docs.acymailing.com/main-pages/bounces/mailbox-actions)
- [AcyMailing: dokumentacja pól niestandardowych](https://docs.acymailing.com/main-pages/custom-fields/create-custom-field)
- [AcyMailing: pobieranie i instalacja](https://docs.acymailing.com/setup/installation/download-acymailing)

Aktualizacja: 25.09.2026 | 11:17

###  FAQ

---

### Czy problem w akcjach skrzynki wymaga konta Joomla?

Nie musi wymagać konta. W podatnej konfiguracji wystarczy możliwość wysłania odpowiednio zbudowanej wiadomości na adres monitorowany przez AcyMailing przez POP3.

### Co może spowodować luka w polu typu File?

Może doprowadzić do usunięcia pliku poza katalogiem uploadu. Usunięcie configuration.php wyłącza Joomla, a przy pozostawionym katalogu installation może stworzyć dodatkowe zagrożenie.

### Które wersje AcyMailing są podatne?

Producent nie podał dokładnego zakresu. Każdą instalację starszą niż 11.1.0 należy zaktualizować, szczególnie gdy korzysta z pól File albo akcji skrzynki przez POP3.

### Czy aktualizować także AcyMailing Starter?

Tak. Największe ryzyko dotyczy funkcji Enterprise, ale kod obsługi znajduje się także w publicznym repozytorium. Najbezpieczniej zaktualizować każdą edycję i sprawdzić konfigurację.

### Czy dla tych luk opublikowano CVE?

Na 25 września 2026 roku nie ma publicznych numerów CVE ani oficjalnych ocen CVSS dla dwóch poprawek z AcyMailing 11.1.0.

### Czy AcyMailing 11.1.0 jest aktualizacją bezpieczeństwa?

Tak. Oficjalny changelog wymienia poprawę bezpieczeństwa pól niestandardowych oraz problem bezpieczeństwa w akcjach skrzynki.

### Co zrobić, gdy Joomla nie pokazuje wersji 11.1.0?

Pobierz właściwy pakiet ręcznie z konta AcyMailing, zainstaluj go przez instalator Joomla i potwierdź numer wersji. Nie zastępuj edycji Enterprise pakietem Starter.

---

 [![Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl](https://joomlaguru.pl/images/Marcin-Rownicki-PM-2025.webp)](https://joomlaguru.pl/marcin-rownicki)

####  [ O Marcin Równicki ](https://joomlaguru.pl/marcin-rownicki)

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.

 [ Więcej o autorze ](https://joomlaguru.pl/marcin-rownicki "Więcej o autorze Marcin Równicki ekspert od Joomla i YooTheme PRO")

 ##  Powiązane

 [ ![Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1

Więcej

 ](https://joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1)

 [ ![Porównanie ofert firm tworzących strony Joomla](https://joomlaguru.pl/images/joomla_6/jak-wybrac-firme-do-strony-joomla-1200x630.png)

### Jak wybrać firmę do stworzenia strony w Joomla? Lista pytań i porównanie ofert

Więcej

 ](https://joomlaguru.pl/joomla/jak-wybrac-firme-do-stworzenia-strony-joomla)

 [ ![Nowy SQL injection w Gridbox. Aktualizuj natychmiast do wersji 2.20.3.1](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Nowy SQL injection w Gridbox. Aktualizuj natychmiast do wersji 2.20.3.1

Więcej

 ](https://joomlaguru.pl/joomla/gridbox-sql-injection-author-aktualizacja-2-20-3-1)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://joomlaguru.pl" }, { "@type": "ListItem", "position": 2, "name": "Joomla", "item": "https://joomlaguru.pl/joomla" }, { "@type": "ListItem", "position": 3, "name": "AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz", "item": "https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa" } ] }
```

```json
{ "@context": "https://schema.org", "@type": "Article", "mainEntityOfPage": { "@type": "WebPage", "@id": "https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa" }, "headline": "AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz", "description": "AcyMailing 11.1.0 zawiera dwie istotne poprawki bezpieczeństwa związane z obsługą plików. Pierwsza dotyczy akcji skrzynki działających przez POP3, druga pól niestandardowych typu File. W podatnej konfiguracji możliwe było zapisanie niebezpiecznego pliku w katalogu strony albo usunięcie pliku znajdującego się poza przeznaczonym katalogiem uploadu. Producent wydał wersję 11.1.0 24 września 2026 roku. W changelogu nie podał pełnego zakresu podatnych wydań ani numerów CVE. Z tego powodu każdą instalację starszą niż 11.1.0 należy sprawdzić i zaktualizować, szczególnie gdy korzysta z akcji skrzynki, obsługi zwrotów przez POP3 lub publicznych pól przesyłania plików. Joomla Guru może przeprowadzić aktualizację i test AcyMailing. Jeżeli w katalogu uploadu znajdują się obce pliki PHP lub konfiguracja witryny została uszkodzona, potrzebna jest pełna kontrola i usuwanie wirusów z Joomla.", "image": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp" }, "publisher": { "@type": "Organization", "name": "Joomla Guru", "logo": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/logo-joomla-guru.svg" } }, "author": { "@type": "Person", "name": "Marcin Równicki", "url": "https://joomlaguru.pl/marcin-rownicki" }, "datePublished": "2026-09-25T11:17:57+02:00", "dateCreated": "2026-09-25T11:10:44+02:00", "dateModified": "2026-09-25T11:17:57+02:00" }
```
