Przejdź do głównej treści
Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1

Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1


EasyStore dla Joomla otrzymał pilną aktualizację bezpieczeństwa. Wersja 3.0.1 usuwa siedem podatności, w tym wyciek danych osobowych klientów bez logowania, dwa błędy SQL injection, obejście uprawnień oraz brak ochrony CSRF w kilku operacjach sklepu. Publiczne rekordy CVE wskazują jako podatne wszystkie wydania od 1.0.0 do 3.0.0.

Najbardziej bezpośredni problem dotyczy zakupów gościnnych. Osoba bez konta mogła odpytać sklep o dane adresowe klienta, znając jego adres e-mail. Pozostałe błędy wymagają sesji klienta albo dostępu administracyjnego, lecz mogą prowadzić do odczytu bazy, zmiany ustawień i wykonywania operacji w imieniu zalogowanej osoby.

Jeśli aktualizacja sklepu wymaga przygotowania kopii i testów, Joomla Guru oferuje opiekę serwisową Joomla. Przy podejrzeniu wykorzystania luki, nieznanych kontach lub zmianach w plikach potrzebna może być analiza oraz usuwanie wirusów z Joomla.

EasyStore 3.0.1 usuwa siedem podatności

JoomShaper wydał EasyStore 3.0.1 23 września 2026 roku. Producent umieścił wszystkie poprawki w osobnej sekcji Security i przypisał im numery CVE. Zakres w rekordach Joomla CNA jest spójny: podatne są wersje 1.0.0–3.0.0, a poprawionym wydaniem jest 3.0.1.

CVE Problem Dostęp CVSS 4.0
CVE-2026-90899 ujawnienie danych klienta przez IDOR bez logowania 8.2
CVE-2026-90900 brak kontroli CSRF przy dodawaniu recenzji zalogowany klient 5.3
CVE-2026-90901 SQL injection przy usuwaniu obrazów uprzywilejowane konto 8.6
CVE-2026-90902 SQL injection przy zbiorczej zmianie kuponów uprzywilejowane konto 8.2
CVE-2026-90903 brak ochrony CSRF w administracyjnym AJAX API sesja administratora i interakcja 7.2
CVE-2026-90904 obejście ACL przy edycji rekordów konto administratora 8.6
CVE-2026-90905 brak CSRF i kontroli dostępu przy zmianie konfiguracji sesja administratora i interakcja 7.2

Dane klientów dostępne bez logowania

CVE-2026-90899 dotyczy mechanizmu uzupełniającego dane powracającego klienta podczas zakupów gościnnych. Podanie adresu e-mail mogło zwrócić zapisane imię i nazwisko, adres, miejscowość, kod pocztowy, kraj oraz numer telefonu. Żądanie nie było powiązane z właścicielem danych.

Taki incydent nie musi zostawić zmodyfikowanych plików ani nowego konta. Administrator sklepu powinien zachować logi, sprawdzić nietypowe odpytania formularza zamówienia i skonsultować potencjalny wyciek z osobą odpowiedzialną za ochronę danych. Ocena obowiązku zgłoszenia naruszenia zależy od rzeczywistego zakresu oraz ryzyka dla klientów.

Dwa błędy SQL injection

CVE-2026-90901 i CVE-2026-90902 dotyczą operacji administracyjnych. Pierwsza luka występowała przy usuwaniu obrazów z biblioteki mediów, druga przy zbiorczej zmianie kuponów. W obu przypadkach identyfikatory trafiały do zapytania SQL bez właściwego ograniczenia.

Do wykorzystania potrzebne jest uprzywilejowane konto lub jego przejęta sesja. Skutek może jednak wykraczać poza sam EasyStore, ponieważ komponent korzysta z tej samej bazy co Joomla i pozostałe rozszerzenia.

CSRF, konfiguracja poczty i obejście ACL

Brak prawidłowej ochrony CSRF oznacza, że zalogowana osoba może zostać nakłoniona do otwarcia zewnętrznej strony, a jej przeglądarka wyśle żądanie do panelu z aktywną sesją. CVE-2026-90903 obejmuje administracyjne punkty AJAX, natomiast CVE-2026-90905 dotyczy zmiany ustawień witryny, w tym danych nadawcy poczty.

CVE-2026-90904 opisuje błąd kontroli dostępu przy edycji rekordów. Konto mające dostęp do zaplecza mogło wykonać operacje, które powinny zostać zablokowane przez ACL Joomla. CVE-2026-90900 wykorzystuje podobny brak weryfikacji tokenu przy recenzjach produktów i może prowadzić do publikacji treści w imieniu zalogowanego klienta.

Jak zaktualizować EasyStore?

  1. Wykonaj pełną kopię plików i bazy sklepu.
  2. Pobierz EasyStore 3.0.1 ze strony JoomShaper. Pobranie pakietu Pro może wymagać zalogowania.
  3. Zainstaluj pakiet przez System → Instalacja → Rozszerzenia albo użyj mechanizmu aktualizacji Joomla.
  4. Sprawdź w System → Zarządzanie → Rozszerzenia, czy widnieje wersja 3.0.1 lub nowsza.
  5. Przetestuj koszyk, zakup gościnny, kupony, płatności, wiadomości e-mail i panel zamówień.

Nie polegaj wyłącznie na automatycznym komunikacie Joomla. Powiadomienie o aktualizacji może pojawić się z opóźnieniem albo nie pojawić się wcale. Jeżeli panel nadal pokazuje wersję 3.0.0 lub starszą, pobierz aktualny pakiet ręcznie z konta producenta.

Co sprawdzić po aktualizacji?

  • ustawienia From Name i From Email w konfiguracji globalnej Joomla,
  • konta administratorów i grupy mające dostęp do EasyStore,
  • nietypowe zmiany produktów, kuponów, zamówień, klientów i ustawień sklepu,
  • logi serwera związane z zakupami gościnnymi oraz administracyjnym API,
  • integralność bazy i poprawność działania płatności.

Aktualizacja zamyka opisane luki, ale nie przywraca danych zmienionych wcześniej i nie usuwa skutków przejętej sesji administratora.

Pomoc przy aktualizacji sklepu Joomla

W ramach opieki serwisowej Joomla możemy wykonać kopię, aktualizację EasyStore oraz test koszyka, zamówień, płatności i wiadomości po wdrożeniu.

Jeżeli pojawiły się nieznane konta, zmiany w bazie albo podejrzane pliki, potrzebna jest szersza analiza. Usuwanie wirusów i backdoorów z Joomla obejmuje kontrolę plików, bazy, użytkowników, sesji i danych dostępowych.

Źródła

Aktualizacja: 25.09.2026 | 11:15

FAQ


Jakie dane klientów mogły zostać ujawnione?

Podatny mechanizm mógł zwrócić imię i nazwisko, adres, miejscowość, kod pocztowy, kraj oraz numer telefonu powiązane z podanym adresem e-mail.

Czy w EasyStore wykryto SQL injection?

Tak. CVE-2026-90901 i CVE-2026-90902 dotyczą operacji administracyjnych związanych z obrazami oraz kuponami. Obie luki wymagają uprzywilejowanego dostępu.

Czy najpoważniejszy atak wymaga logowania?

Nie. CVE-2026-90899 pozwalał odpytać mechanizm zakupów gościnnych o dane adresowe klienta bez posiadania konta.

Co zrobić, jeśli Joomla nie pokazuje aktualizacji?

Pobierz pakiet 3.0.1 ręcznie z oficjalnej strony JoomShaper, zainstaluj go przez instalator Joomla i potwierdź numer wersji w menedżerze rozszerzeń.

Czy wystarczy zainstalować EasyStore 3.0.1?

Aktualizacja zamyka luki, lecz nie wyjaśnia, czy wcześniej doszło do odczytu danych albo zmian wykonanych przez przejętą sesję. Trzeba również sprawdzić logi, konta i ustawienia.

Które wersje EasyStore są podatne?

Rekordy CVE wskazują wszystkie wersje od 1.0.0 do 3.0.0 włącznie. Poprawki znajdują się w EasyStore 3.0.1.

Czy Joomla Guru może zaktualizować i sprawdzić EasyStore?

Tak. Możemy wykonać kopię, aktualizację i testy sklepu, a przy śladach incydentu sprawdzić pliki, bazę, użytkowników, sesje oraz dane dostępowe.


Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl

O Marcin Równicki

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.