Przejdź do głównej treści
Fabrik 4.7.2 usuwa kolejne krytyczne luki. Pobierz pakiet ponownie

Fabrik 4.7.2 usuwa kolejne krytyczne luki. Natychmiast aktualizuj


Fabrik 4.7.2 dla Joomla usuwa kolejną serię poważnych podatności dostępnych bez logowania. Wśród nich są dwa błędy zdalnego wykonania kodu, dwa SQL Injection, Path Traversal, przesyłanie plików do katalogu strony i brak kontroli dostępu przy pobieraniu danych. Cztery luki otrzymały maksymalną ocenę 10,0 w CVSS 4.0.

Producent opublikował wydanie 22 sierpnia 2026 roku, ale Fabrik 4.7.2 był później ponownie pakowany pod tym samym numerem wersji. Sam napis „4.7.2” w Joomla nie potwierdza więc, że zainstalowano ostatni pakiet. Administrator powinien pobrać aktualny plik ponownie z konta Fabrik i zainstalować go ręcznie.

To ciąg dalszy problemów opisanych w artykule Dwie krytyczne luki RCE w Fabrik. Aktualizacja do wersji 4.7.1. Tamten wpis wyjaśnia wcześniejsze CVE-2026-66915 i CVE-2026-67282. Wydanie 4.7.2 zawiera ich poprawki, zamyka regresję pierwszej luki i usuwa wiele nowych błędów.

Joomla Guru może wykonać kopię, ręczną instalację najnowszego pakietu Fabrik i test formularzy. Jeśli strona była dostępna na podatnej wersji, możemy także sprawdzić pliki, konta i bazę danych oraz przeprowadzić usuwanie skutków włamania.

Najpoważniejsze luki zamknięte w Fabrik 4.7.2

CVE CVSS 4.0 Skutek
CVE-2026-76604 10,0 RCE bez logowania przez form_php i _runPHP
CVE-2026-76605 10,0 RCE przez element Image z włączonym wykonywaniem kodu
CVE-2026-76606 10,0 Path Traversal w elemencie Image
CVE-2026-76607 10,0 brak kontroli dostępu w jednej z gałęzi wtyczki Download
CVE-2026-77992 9,5 wyjście z konstrukcji heredoc w elemencie Calc
CVE-2026-76571 9,3 SQL Injection w warunku filtra listy
CVE-2026-76602 9,3 SQL Injection w klauzuli ORDER BY

Wspólną cechą tych siedmiu krytycznych błędów jest brak wymogu logowania. Największe ryzyko dotyczy stron udostępniających publiczne formularze i listy Fabrik, ale część problemów znajduje się w funkcjach pomocniczych oraz wtyczkach i nie musi odpowiadać oczywistemu formularzowi widocznemu w menu.

Pozostałe poprawki bezpieczeństwa

Fabrik 4.7.2 usuwa również możliwość opróżnienia tabeli przez list.doempty, przesłania dowolnego pliku do katalogu WWW przez wtyczkę List Email i wyświetlenia listy katalogów przez onAjax_getFolders. Poprawiono wykonywanie kodu przez warunek wyrażenia regularnego w JS-Actions, nieautoryzowane usuwanie i modyfikowanie komentarzy, zmianę kolejności rekordów, ujawnienie wiersza oraz adresu e-mail autora komentarza.

W wydaniu ponownie zamknięto CVE-2026-66915. Wcześniejsza poprawka elementu Calc okazała się niewystarczająca, ponieważ do wykonywania kodu prowadził drugi mechanizm podstawiania znaczników. To jeden z powodów, dla których nie należy zatrzymywać się na Fabrik 4.7.1.

Dlaczego trzeba ponownie pobrać wersję 4.7.2?

Numer wersji pakietu nie został zmieniony przy wszystkich kolejnych uzupełnieniach. Dwie strony pokazujące Fabrik 4.7.2 mogą więc mieć różne kompilacje. mySites.guru zaleca pobranie świeżego pakietu nawet wtedy, gdy menedżer rozszerzeń już pokazuje 4.7.2.

Aktualizator Joomla przy domyślnych ustawieniach może nie zaoferować tego wydania. Potrzebna jest aktywna subskrypcja Fabrik oraz ręczna instalacja pakietu pobranego z sekcji plików użytkownika.

Pobierz najnowszy pakiet Fabrik 4.7.2 i porównaj datę pobrania. Historia wszystkich poprawek znajduje się w oficjalnym changelogu Fabrik.

Jak przeprowadzić aktualizację?

  1. Wykonaj pełną kopię plików i bazy danych.
  2. Pobierz świeży pakiet 4.7.2 bezpośrednio z konta Fabrik. Nie używaj wcześniejszego pliku zachowanego na dysku.
  3. Zainstaluj pakiet przez System → Instalacje → Rozszerzenia, bez wcześniejszego odinstalowywania Fabrik.
  4. Wyczyść pamięć podręczną Joomla, serwera i CDN.
  5. Przetestuj formularze, listy, filtry, elementy Calc i Image, komentarze, pobieranie plików, JS-Actions oraz własny kod PHP.
  6. Sprawdź nowe i zmienione pliki PHP, konta Super Users, zadania cykliczne i logi serwera.

Fabrik 4 jest przeznaczony dla nowszych wersji Joomla. Strony działające na Joomla 3 i Fabrik 3 nie mogą zainstalować tego wydania. W takim przypadku trzeba ograniczyć publiczny dostęp do funkcji komponentu i zaplanować migrację albo zastąpienie rozszerzenia.

Czy sama aktualizacja wystarczy?

Nie, jeśli podatne formularze lub listy były dostępne publicznie. Kilka luk prowadzi bezpośrednio do wykonania kodu albo przesłania pliku do katalogu strony. Aktualizacja blokuje ponowne wykorzystanie błędu, ale nie usuwa wcześniej pozostawionego backdoora.

W ramach opieki serwisowej Joomla możemy pobrać właściwy pakiet, wykonać aktualizację i sprawdzić działanie aplikacji zbudowanej w Fabrik. Przy podejrzeniu ataku kontrolujemy pliki, użytkowników i mechanizmy utrzymania dostępu, a następnie wykonujemy czyszczenie zainfekowanej strony.

Źródła

FAQ


Czy Joomla Guru może pomóc w aktualizacji Fabrik?

Tak. Możemy pobrać właściwy pakiet, wykonać kopię i aktualizację, przetestować formularze oraz sprawdzić stronę pod kątem włamania.

Czy atak wymaga logowania?

Najpoważniejsze błędy są dostępne bez logowania, w tym dwa RCE, Path Traversal i brak kontroli dostępu w funkcji pobierania.

Czy Fabrik 4.7.1 jest bezpieczny?

Nie jest już zalecaną wersją. Nowe poprawki oraz ponowne zamknięcie CVE-2026-66915 znajdują się w aktualnym pakiecie 4.7.2.

Czy trzeba instalować pakiet ponownie, jeśli Joomla pokazuje 4.7.2?

Tak. Wersja 4.7.2 była ponownie publikowana pod tym samym numerem, dlatego sam numer nie pozwala potwierdzić, że zainstalowano ostatnią kompilację.

Jakie są najpoważniejsze skutki luk?

Zdalne wykonanie kodu, SQL Injection, Path Traversal, przesłanie pliku do katalogu strony i dostęp do danych bez wymaganej autoryzacji.

Do jakiej wersji zaktualizować Fabrik?

Do najnowszej kompilacji Fabrik 4.7.2 lub nowszej, pobranej bezpośrednio z konta producenta.

Czy aktualizacja usuwa skutki wcześniejszego ataku?

Nie. Trzeba osobno sprawdzić pliki, konta administratorów, bazę danych, zadania i logi.

Aktualizacja: 24.08.2026 | 11:49
Zapisz się do newslettera