DPCalendar 10.12.0 usuwa SQL Injection i stored XSS
DPCalendar 10.12.0 usuwa dwie poważne podatności: blind SQL Injection uruchamiane podczas zapisu artykułu oraz stored XSS w nazwie lokalizacji. Atak nie jest dostępny dla anonimowego gościa, ale może zostać przeprowadzony przez konto mające określone uprawnienia redakcyjne.
Dla aktualnej linii DPCalendar poprawką jest wersja 10.12.0. Użytkownicy starej gałęzi dla Joomla 3 powinni zainstalować 8.19.5. Wersja 9.x nie otrzymała osobnego pakietu naprawczego i wymaga etapowego przejścia do linii 10.
Joomla Guru może przeprowadzić kopię, aktualizację DPCalendar i test kalendarza. Jeżeli nie masz pewności, co robiły konta redaktorów, możemy również sprawdzić bazę, pliki i logi oraz wykonać usuwanie skutków włamania.
Spis treści
Dwie luki w DPCalendar
| Problem | Warunek ataku | Ocena producenta |
|---|---|---|
| Blind SQL Injection, zgłoszenie #12206 | uprawnienie do aktualizacji artykułu | High |
| Stored XSS, zgłoszenie #12203 | uprawnienie do tworzenia lokalizacji DPCalendar | Medium |
SQL Injection znajdowało się w obsłudze sortowania wykonywanej przez wtyczkę treści DPCalendar podczas zapisywania artykułu zawierającego znacznik rozszerzenia. Kolumna i kierunek sortowania trafiały do zapytania w sposób, który nie zapewniał ochrony identyfikatorów SQL. Wersja 10.12.0 wprowadza listę dozwolonych kolumn i kierunków.
Stored XSS dotyczył tytułu lokalizacji renderowanego w atrybucie danych bez pełnego kodowania kontekstowego. Osoba mogąca utworzyć lokalizację mogła zapisać treść wykonywaną później w przeglądarce innego użytkownika. Poprawka filtruje wartość przy zapisie i koduje ją przy wyświetlaniu.
Dla tych dwóch zgłoszeń nie opublikowano jeszcze numerów CVE. Nie należy ich mylić z wcześniejszym CVE-2026-57831, czyli SQL Injection bez logowania naprawionym w DPCalendar 10.11.2 oraz 8.19.4.
Które wersje należy zaktualizować?
| Linia | Status | Działanie |
|---|---|---|
| DPCalendar 10.x | podatne wersje poniżej 10.12.0 | zainstaluj 10.12.0 lub nowszą |
| DPCalendar 9.x | podatna, brak osobnej poprawki | aktualizuj etapami: 10.0.0, 10.6.0, 10.12.0 |
| DPCalendar 8.x dla Joomla 3 | podatne wersje poniżej 8.19.5 | zainstaluj 8.19.5 |
Problem nie jest ograniczony do bezpłatnej edycji. Sprawdź wszystkie instalacje DPCalendar. Monit Joomla o nowym wydaniu może pojawić się z opóźnieniem, dlatego wersję trzeba zweryfikować ręcznie.
Pobierz DPCalendar 10.12.0
DPCalendar 10.12.0 → oficjalne pliki do pobrania
Strona pobierania udostępnia pakiet bezpłatny i pliki przypisane do aktywnej subskrypcji. Przed instalacją wykonaj kopię, a po niej wyczyść pamięć podręczną i przetestuj artykuły ze znacznikami DPCalendar, lokalizacje, wydarzenia, moduły i widoki kalendarza.
Co zrobić, jeśli nie możesz od razu zaktualizować?
Tymczasowym ograniczeniem ryzyka SQL Injection jest wyłączenie wtyczki treści DPCalendar. Menu kalendarza i moduły powinny nadal działać, ale znaczniki DPCalendar osadzone w artykułach przestaną być przetwarzane. Dla stored XSS ogranicz możliwość tworzenia i edytowania lokalizacji wyłącznie do zaufanych administratorów.
To działania tymczasowe. Docelowo trzeba zainstalować poprawione wydanie. Jeżeli strona korzysta z DPCalendar 9.x, zaplanuj testową aktualizację etapową zamiast przeskakiwania bezpośrednio na ostatnią wersję.
Pomoc w aktualizacji i audycie
W ramach opieki serwisowej Joomla wykonamy kopię, dobierzemy właściwą ścieżkę aktualizacji i sprawdzimy kalendarze po zmianie. Przy podejrzeniu wykorzystania podatności kontrolujemy konta, bazę danych, pliki oraz logi. W razie potwierdzenia incydentu wykonujemy czyszczenie zainfekowanej strony Joomla.
Źródła
FAQ
Czy Joomla Guru może wykonać aktualizację DPCalendar?
Tak. Możemy wykonać kopię, przeprowadzić aktualizację, przetestować kalendarz i sprawdzić stronę pod kątem incydentu.
Czy DPCalendar 9.x otrzymał poprawkę?
Nie ma osobnego pakietu dla linii 9.x. Zalecana jest aktualizacja etapowa przez 10.0.0 i 10.6.0 do 10.12.0.
Jak ograniczyć ryzyko SQL Injection bez aktualizacji?
Można tymczasowo wyłączyć wtyczkę treści DPCalendar. Znaczniki w artykułach przestaną wtedy działać.
Czy atak jest dostępny bez logowania?
Nie. SQL Injection wymaga możliwości aktualizacji artykułu, a stored XSS uprawnienia do tworzenia lokalizacji DPCalendar.
Czy podatności mają numery CVE?
W chwili publikacji producent i mySites.guru posługiwali się wewnętrznymi numerami #12206 oraz #12203, bez przypisanych CVE.
Do jakiej wersji zaktualizować DPCalendar?
Dla aktualnej linii zainstaluj 10.12.0 lub nowszą. Na Joomla 3 producent udostępnił wersję 8.19.5.
Czy powiadomienie Joomla pojawi się od razu?
Nie zawsze. Warto odświeżyć witryny aktualizacji i ręcznie porównać wersję z oficjalną stroną pobierania.