---
title: "Event Gallery 6.6.0 usuwa trzy luki. Wersja 6.5.0 też wymaga aktualizacji - Joomla Guru"
description: "Event Gallery 6.6.0 naprawia CSRF w panelu, wyciek tokenu Google Photos i XSS w udostępnionym linku. Sprawdź warunki, wymagania i pobierz poprawkę."
url: "https://www.joomlaguru.pl/joomla/event-gallery-6-6-0-trzy-luki-aktualizacja-bezpieczenstwa"
date: "2026-10-06T14:14:49+00:00"
language: "pl-PL"
---

![Event Gallery 6.6.0 usuwa trzy luki. Wersja 6.5.0 też wymaga aktualizacji](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

#  Event Gallery 6.6.0 usuwa trzy luki. Wersja 6.5.0 też wymaga aktualizacji

[Autor: Marcin Równicki](https://www.joomlaguru.pl/marcin-rownicki)

Publikacja: 06.10.2026 | 14:12

[Kategoria: Joomla](https://www.joomlaguru.pl/joomla)

[FAQ](#faq)

---

**Event Gallery 6.6.0 usuwa trzy podatności, które nadal występują w wersji 6.5.0.** Dwie dotyczą panelu administracyjnego: wymuszenia zmian w ustawieniach galerii i sklepu oraz wysłania tokenu Google Photos na adres wskazany przez napastnika. Trzecia pozwalała wykorzystać specjalnie przygotowany link do obrazu do uruchomienia skryptu w przeglądarce odwiedzającego lub przekierowania go na inną stronę.

Producent wydał poprawkę **4 października 2026 r.** i oznaczył ją jako aktualizację bezpieczeństwa o średniej wadze. Zainstaluj 6.6.0 także wtedy, gdy niedawno przeszedłeś na 6.5.0. Nowa wersja wymaga **Joomla 5.4 lub Joomla 6 oraz PHP 8.2**.

Joomla Guru może wykonać [**kopię, aktualizację Event Gallery i test galerii oraz sklepu**](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeżeli podejrzewasz zmianę ustawień lub używałeś integracji Google Photos na podatnej wersji, warto sprawdzić konfigurację i logi. Przy potwierdzonych śladach naruszenia pomagamy również w [**analizie i usuwaniu skutków włamania**](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Trzy poprawki w Event Gallery 6.6.0](https://www.joomlaguru.pl/joomla/event-gallery-6-6-0-trzy-luki-aktualizacja-bezpieczenstwa#trzy-poprawki-w-event-gallery-6-6-0)

2. [Co mogło się stać w panelu?](https://www.joomlaguru.pl/joomla/event-gallery-6-6-0-trzy-luki-aktualizacja-bezpieczenstwa#co-moglo-sie-stac-w-panelu)

3. [Pobieranie i kontrola po aktualizacji](https://www.joomlaguru.pl/joomla/event-gallery-6-6-0-trzy-luki-aktualizacja-bezpieczenstwa#pobieranie-i-kontrola-po-aktualizacji)

4. [Jeżeli nie możesz jeszcze zaktualizować](https://www.joomlaguru.pl/joomla/event-gallery-6-6-0-trzy-luki-aktualizacja-bezpieczenstwa#jezeli-nie-mozesz-jeszcze-zaktualizowac)

5. [Źródła](https://www.joomlaguru.pl/joomla/event-gallery-6-6-0-trzy-luki-aktualizacja-bezpieczenstwa#zrodla)

## Trzy poprawki w Event Gallery 6.6.0

 | Podatność | Skutek i warunek | Ocena |
|---|---|---|
| [CVE-2026-102776](https://www.cve.org/CVERecord?id=CVE-2026-102776) | Strona przygotowana przez napastnika mogła wywołać osiem działań w panelu za pośrednictwem zalogowanego administratora, m.in. zmienić domyślną płatność, wysyłkę lub ustawienia obrazów. | 5,1 w CVSS 4.0 |
| [CVE-2026-102777](https://www.cve.org/CVERecord?id=CVE-2026-102777) | Przy podłączonym koncie Google Photos mechanizm pobierania miniatur mógł wysłać token dostępu na obcy adres lub odpytać adres w sieci wewnętrznej serwera. | 6,3 w CVSS 4.0 |
| EGSA-2026-08 (bez CVE) | Przy włączonej opcji udostępniania linków do artykułów specjalnie przygotowany link do obrazu mógł uruchomić skrypt lub przekierować odwiedzającego. | 2,3 według producenta |

Dwa pierwsze wyniki pochodzą z **opublikowanych już rekordów CVE**. Przy CVE-2026-102777 producent podaje ocenę 5,1, a obecny rekord CVE 6,3. To różne oceny tej samej luki, dlatego w tabeli używamy wyniku z rekordu CVE. Trzeciej poprawce producent przypisał własny identyfikator EGSA-2026-08, bez numeru CVE.

## Co mogło się stać w panelu?

Osiem przycisków na listach administracyjnych nie sprawdzało tokenu formularza Joomla. Administrator zalogowany w panelu mógł otworzyć obcą stronę, która w tle wywołałaby te działania w jego sesji. Dotyczyło to m.in. domyślnych metod płatności i wysyłki, znaków wodnych oraz tego, czy wydarzenie jest w sklepie. Producent zaznacza, że tą drogą nie można było odczytać ani usunąć danych i nie zmieniało to zamówień.

Druga luka dotyczy wyłącznie witryn, które połączyły Event Gallery z kontem Google Photos. Wybór zdjęć pobiera miniatury przez serwer i używa tokenu dostępu do konta. W podatnej wersji adres docelowy nie był dostatecznie ograniczony, a żądanie nie wymagało tokenu formularza. Według producenta funkcja występuje od wersji 5.4.0. Po aktualizacji serwer pobiera miniatury tylko z dozwolonych hostów Google, a żądanie wymaga tokenu formularza.

W przypadku EGSA-2026-08 potrzebna jest włączona opcja *Share article links*, domyślnie wyłączona. Do czasu aktualizacji możesz ją wyłączyć w ustawieniach Event Gallery na karcie *Social*. Poprawka ogranicza adres odsyłający do własnej witryny i bezpiecznie go wyświetla.

## Pobieranie i kontrola po aktualizacji

- [**Pobierz Event Gallery Core 6.6.0 →**](https://www.svenbluege.de/joomla-event-gallery/eventgallery-download/event-gallery-core/6-6-0/pkg-eventgallery-core-6-6-0-2026-10-04-11-40-37-02fbcbb-zip?format=zip) (bezpośredni plik ZIP producenta).
- [Zobacz wydanie Core 6.6.0 i sumę SHA-512 →](https://www.svenbluege.de/joomla-event-gallery/eventgallery-download/event-gallery-core/6-6-0)
- [Pobierz Event Gallery Extended →](https://www.svenbluege.de/joomla-event-gallery/eventgallery-download) (wymaga aktywnej subskrypcji i zalogowania).

Wykonaj kopię zapasową i **nie odinstalowuj** starego pakietu przed instalacją nowego. Producent ostrzega, że odinstalowanie może usunąć dane galerii. Po wdrożeniu sprawdź numer wersji, wyświetlanie i udostępnianie zdjęć, integrację Google Photos oraz proces zakupowy. Powiadomienie o aktualizacji może pojawić się z opóźnieniem; porównaj numer wersji także ze stroną producenta.

Przeczytaj [wskazówki migracyjne dla 6.6.0](https://www.svenbluege.de/joomla-event-gallery/eventgallery-download/event-gallery-core/6-6-0). Jeśli nadpisujesz administracyjny szablon `tmpl/files/default.php`, dwa przyciski listy obrazów wymagają zmian z nowej wersji. Przy własnym szablonie ostatniego kroku zakupu `checkout/review.php` trzeba dodać nowe ukryte pole z kwotą widzianą przez klienta. Producent usunął też z integracji Stripe obsługę SEPA Direct Debit, Sofort i Giropay.

## Jeżeli nie możesz jeszcze zaktualizować

Sprawdź uprawnienia osób zarządzających Event Gallery i ogranicz je do potrzebnych kont. Wyłącz *Share article links*, jeśli funkcja nie jest konieczna. Gdy nie używasz Google Photos, odłącz konto od integracji. To środki tymczasowe, nie zamiennik wydania 6.6.0. Starsze instalacje Joomla i PHP trzeba najpierw przygotować do migracji.

Po podejrzeniu wykorzystania luki Google Photos sprawdź konto i historię dostępu; rozważ ponowne połączenie go z Event Gallery po aktualizacji, aby użyć nowego tokenu. To ostrożnościowe zalecenie redakcyjne, a nie czynność wymagana w komunikacie producenta.

## Źródła

- [Event Gallery Core 6.6.0: informacje o wydaniu i pobieranie](https://www.svenbluege.de/joomla-event-gallery/eventgallery-download/event-gallery-core/6-6-0)
- [CVE-2026-102776](https://www.cve.org/CVERecord?id=CVE-2026-102776)
- [CVE-2026-102777](https://www.cve.org/CVERecord?id=CVE-2026-102777)

Aktualizacja: 06.10.2026 | 14:12

 [ Zostaw opinie ](https://g.page/r/Cfa6o9akPR8PEBE/review)

 [ Preferuj to źródło w Google ](https://www.google.com/preferences/source?q=joomlaguru.pl)

**Zostaw Opinie:** Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
**Preferuj źródło** w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

###  FAQ

---

### Czy po aktualizacji do Event Gallery 6.5.0 trzeba instalować 6.6.0?

Tak. Trzy luki poprawione w 6.6.0 nadal występują w 6.5.0.

### Czy trzecia luka ma numer CVE?

Nie. Producent oznaczył ją jako EGSA-2026-08. Wymaga włączonej opcji Share article links.

### Czy CVE-2026-102776 pozwala odczytać zamówienia?

Nie. Producent wskazuje, że luka pozwalała zmienić wybrane ustawienia i flagi, ale nie odczytać ani usunąć danych. Zamówienia nie były nią objęte.

### Skąd pobrać Event Gallery Extended 6.6.0?

Z oficjalnej strony pobierania po zalogowaniu na konto z aktywną subskrypcją. Publiczny bezpośredni link do pliku Core znajduje się w artykule.

### Czy można odinstalować poprzednią wersję przed aktualizacją?

Nie. Producent ostrzega, że odinstalowanie pakietu może usunąć dane. Zrób kopię i zainstaluj nowy pakiet przez menedżer rozszerzeń.

### Jakie wersje Joomla obsługuje pakiet 6.6.0?

Strona pobierania producenta wymienia Joomla 5.4 oraz Joomla 6.0, 6.1 i 6.2, przy PHP 8.2.

### Czy luka w Google Photos dotyczy każdej instalacji?

Nie. Dotyczy witryn z kontem Google Photos podłączonym do Event Gallery i funkcją dostępną od wersji 5.4.0.

---

 [![Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl](https://www.joomlaguru.pl/images/Marcin-Rownicki-PM-2025.webp)](https://www.joomlaguru.pl/marcin-rownicki)

####  [ O Marcin Równicki ](https://www.joomlaguru.pl/marcin-rownicki)

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.

 [ Więcej o autorze ](https://www.joomlaguru.pl/marcin-rownicki "Więcej o autorze Marcin Równicki ekspert od Joomla i YooTheme PRO")

 ##  Powiązane

 [ ![Powracająca infekcja i ukryty backdoor w Joomla](https://www.joomlaguru.pl/images/joomla_6/dlaczego-wirus-wraca-joomla-1200x630.png)

### Dlaczego wirus wraca po wyczyszczeniu Joomla?

Więcej

 ](https://www.joomlaguru.pl/joomla/dlaczego-wirus-wraca-po-wyczyszczeniu-joomla)

 [ ![Przejście z Joomla 5 do Joomla 6 przedstawione jako oś czasu](https://www.joomlaguru.pl/images/joomla_5/joomla-5-koniec-wsparcia.webp)

### Koniec wsparcia Joomla 5: dwie ważne daty i plan przejścia na Joomla 6

Więcej

 ](https://www.joomlaguru.pl/joomla/koniec-wsparcia-joomla-5-daty-plan-aktualizacji)

 [ ![Phoca Cart 6.1.9 blokuje dostęp do cudzych plików zamówień. Sprawdź swój sklep](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Phoca Cart 6.1.9 blokuje dostęp do cudzych plików zamówień. Sprawdź swój sklep

Więcej

 ](https://www.joomlaguru.pl/joomla/phoca-cart-6-1-9-luka-pobieranie-plikow-zamowien)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://www.joomlaguru.pl" }, { "@type": "ListItem", "position": 2, "name": "Joomla", "item": "https://www.joomlaguru.pl/joomla" }, { "@type": "ListItem", "position": 3, "name": "Event Gallery 6.6.0 usuwa trzy luki. Wersja 6.5.0 też wymaga aktualizacji", "item": "https://www.joomlaguru.pl/joomla/event-gallery-6-6-0-trzy-luki-aktualizacja-bezpieczenstwa" } ] }
```

```json
{ "@context": "https://schema.org", "@type": "Article", "mainEntityOfPage": { "@type": "WebPage", "@id": "https://www.joomlaguru.pl/joomla/event-gallery-6-6-0-trzy-luki-aktualizacja-bezpieczenstwa" }, "headline": "Event Gallery 6.6.0 usuwa trzy luki. Wersja 6.5.0 też wymaga aktualizacji", "description": "Event Gallery 6.6.0 usuwa trzy podatności, które nadal występują w wersji 6.5.0. Dwie dotyczą panelu administracyjnego: wymuszenia zmian w ustawieniach galerii i sklepu oraz wysłania tokenu Google Photos na adres wskazany przez napastnika. Trzecia pozwalała wykorzystać specjalnie przygotowany link do obrazu do uruchomienia skryptu w przeglądarce odwiedzającego lub przekierowania go na inną stronę. Producent wydał poprawkę 4 października 2026 r. i oznaczył ją jako aktualizację bezpieczeństwa o średniej wadze. Zainstaluj 6.6.0 także wtedy, gdy niedawno przeszedłeś na 6.5.0. Nowa wersja wymaga Joomla 5.4 lub Joomla 6 oraz PHP 8.2. Joomla Guru może wykonać kopię, aktualizację Event Gallery i test galerii oraz sklepu. Jeżeli podejrzewasz zmianę ustawień lub używałeś integracji Google Photos na podatnej wersji, warto sprawdzić konfigurację i logi. Przy potwierdzonych śladach naruszenia pomagamy również w analizie i usuwaniu skutków włamania.", "image": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp" }, "publisher": { "@type": "Organization", "name": "Joomla Guru", "logo": { "@type": "ImageObject", "url": "https://www.joomlaguru.pl/images/logo-joomla-guru.svg" } }, "author": { "@type": "Person", "name": "Marcin Równicki", "url": "https://joomlaguru.pl/marcin-rownicki" }, "datePublished": "2026-10-06T14:12:22+02:00", "dateCreated": "2026-10-06T13:13:54+02:00", "dateModified": "2026-10-06T14:12:22+02:00" }
```
