Przejdź do głównej treści
Krytyczne RCE w Aimy Captcha-Less Form Guard

Krytyczne RCE w Aimy Captcha-Less Form Guard


Aimy Captcha-Less Form Guard dla Joomla ma krytyczną podatność PHP Object Injection oznaczoną jako CVE-2026-65883. Atak może zostać przeprowadzony zdalnie bez logowania i prowadzić do wykonania kodu na serwerze. Luka otrzymała maksymalną ocenę 10,0 w CVSS 4.0.

Podatne są wersje od 18.0 do 20.0. Poprawka została wydana w Aimy Captcha-Less Form Guard 20.1. Producent zaleca natychmiastową aktualizację.

Joomla Guru może wykonać kopię, aktualizację wtyczki i test chronionych formularzy. Jeżeli strona działała publicznie na podatnej wersji, możemy również sprawdzić ją pod kątem backdoorów i przeprowadzić usuwanie skutków włamania.

Na czym polega zagrożenie?

PHP Object Injection pojawia się, gdy aplikacja odtwarza obiekt PHP z danych, którym może sterować użytkownik. Odpowiednio przygotowany ładunek może uruchomić niebezpieczne metody dostępnych klas. W tym przypadku pozwala ominąć przewidziane procedury ochronne i w sprzyjającym środowisku wykonać kod bez konta Joomla.

Rozszerzenie chroni formularze przed spamem, dlatego działa na publicznie dostępnych żądaniach. Wyłączenie formularza lub samej wtyczki może tymczasowo zmniejszyć ekspozycję, ale nie zastępuje poprawki.

Pobieranie wersji 20.1

Pobierz Aimy Captcha-Less Form Guard 20.1 lub nowszy. Strona produktu udostępnia wydanie Free i informacje o wersji Pro. Dobierz pakiet do używanej wersji Joomla.

  1. Wykonaj kopię plików i bazy.
  2. Sprawdź wersję wtyczki.
  3. Zainstaluj 20.1 lub nowszą.
  4. Potwierdź, że ochrona działa na wszystkich formularzach.
  5. Sprawdź nowe pliki PHP, konta administratorów, zadania i logi serwera.

Jeżeli Joomla nie wyświetla monitu, pobierz pakiet ręcznie. Informacja z serwera aktualizacji nie zawsze pojawia się natychmiast.

Pomoc w aktualizacji Aimy Form Guard

Po instalacji poprawki trzeba sprawdzić, czy ochrona nadal działa na formularzu kontaktowym, rejestracji i pozostałych obsługiwanych formularzach. W ramach opieki serwisowej Joomla wykonujemy kopię, aktualizujemy rozszerzenie i przeprowadzamy testy wysyłki. Przy podejrzeniu wykorzystania RCE sprawdzamy pliki, konta Super Users, zadania cykliczne i logi, a następnie możemy oczyścić stronę.

Źródła

FAQ


Czy Joomla Guru może zaktualizować Aimy Form Guard?

Tak. Możemy wykonać kopię, aktualizację, test formularzy i kontrolę strony pod kątem śladów wykonania złośliwego kodu.

Co oznacza PHP Object Injection?

To odtwarzanie obiektu z niezaufanych danych, które może uruchomić niebezpieczne metody i doprowadzić do wykonania kodu.

Czy wyłączenie wtyczki wystarczy?

Może tymczasowo ograniczyć ekspozycję, lecz właściwym rozwiązaniem jest instalacja poprawionej wersji.

Które wersje są podatne?

Wersje od 18.0 do 20.0 włącznie.

Czy atak wymaga logowania?

Nie. Luka może zostać wykorzystana zdalnie przez anonimowego użytkownika.

Do jakiej wersji zaktualizować Aimy Captcha-Less Form Guard?

Do wersji 20.1 lub nowszej.

Gdzie pobrać poprawkę?

Z oficjalnej strony Aimy Extensions; dostępne są warianty Free i Pro.

Aktualizacja: 20.08.2026 | 10:56
Zapisz się do newslettera