![Fabrik 4.7.2 usuwa kolejne krytyczne luki. Pobierz pakiet ponownie](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

#  Fabrik 4.7.2 usuwa kolejne krytyczne luki. Natychmiast aktualizuj

Autor: Marcin Równicki

Publikacja: 24.08.2026 | 11:49

[Kategoria: Joomla](https://joomlaguru.pl/index.php?option=com_content&view=category&id=9)

---

**Fabrik 4.7.2 dla Joomla usuwa kolejną serię poważnych podatności dostępnych bez logowania.** Wśród nich są dwa błędy zdalnego wykonania kodu, dwa SQL Injection, Path Traversal, przesyłanie plików do katalogu strony i brak kontroli dostępu przy pobieraniu danych. Cztery luki otrzymały maksymalną ocenę **10,0 w CVSS 4.0**.

Producent opublikował wydanie 22 sierpnia 2026 roku, ale **Fabrik 4.7.2 był później ponownie pakowany pod tym samym numerem wersji**. Sam napis „4.7.2” w Joomla nie potwierdza więc, że zainstalowano ostatni pakiet. Administrator powinien pobrać aktualny plik ponownie z konta Fabrik i zainstalować go ręcznie.

To ciąg dalszy problemów opisanych w artykule [**Dwie krytyczne luki RCE w Fabrik. Aktualizacja do wersji 4.7.1**](https://joomlaguru.pl/joomla/krytyczna-luka-rce-fabrik-joomla-cve-2026-66915-aktualizacja-4-6-8). Tamten wpis wyjaśnia wcześniejsze CVE-2026-66915 i CVE-2026-67282. Wydanie 4.7.2 zawiera ich poprawki, zamyka regresję pierwszej luki i usuwa wiele nowych błędów.

Joomla Guru może wykonać [**kopię, ręczną instalację najnowszego pakietu Fabrik i test formularzy**](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeśli strona była dostępna na podatnej wersji, możemy także sprawdzić pliki, konta i bazę danych oraz przeprowadzić [**usuwanie skutków włamania**](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Najpoważniejsze luki zamknięte w Fabrik 4.7.2](https://joomlaguru.pl/joomla/fabrik-4-7-2-krytyczne-luki-natychmiast-aktualizuj#najpowazniejsze-luki-zamkniete-w-fabrik-4-7-2)

2. [Pozostałe poprawki bezpieczeństwa](https://joomlaguru.pl/joomla/fabrik-4-7-2-krytyczne-luki-natychmiast-aktualizuj#pozostale-poprawki-bezpieczenstwa)

3. [Dlaczego trzeba ponownie pobrać wersję 4.7.2?](https://joomlaguru.pl/joomla/fabrik-4-7-2-krytyczne-luki-natychmiast-aktualizuj#dlaczego-trzeba-ponownie-pobrac-wersje-4-7-2)

4. [Jak przeprowadzić aktualizację?](https://joomlaguru.pl/joomla/fabrik-4-7-2-krytyczne-luki-natychmiast-aktualizuj#jak-przeprowadzic-aktualizacje)

5. [Czy sama aktualizacja wystarczy?](https://joomlaguru.pl/joomla/fabrik-4-7-2-krytyczne-luki-natychmiast-aktualizuj#czy-sama-aktualizacja-wystarczy)

6. [Źródła](https://joomlaguru.pl/joomla/fabrik-4-7-2-krytyczne-luki-natychmiast-aktualizuj#zrodla)

## Najpoważniejsze luki zamknięte w Fabrik 4.7.2

 | CVE | CVSS 4.0 | Skutek |
|---|---|---|
| CVE-2026-76604 | **10,0** | RCE bez logowania przez `form_php` i `_runPHP` |
| CVE-2026-76605 | **10,0** | RCE przez element Image z włączonym wykonywaniem kodu |
| CVE-2026-76606 | **10,0** | Path Traversal w elemencie Image |
| CVE-2026-76607 | **10,0** | brak kontroli dostępu w jednej z gałęzi wtyczki Download |
| CVE-2026-77992 | **9,5** | wyjście z konstrukcji heredoc w elemencie Calc |
| CVE-2026-76571 | **9,3** | SQL Injection w warunku filtra listy |
| CVE-2026-76602 | **9,3** | SQL Injection w klauzuli `ORDER BY` |

Wspólną cechą tych siedmiu krytycznych błędów jest brak wymogu logowania. Największe ryzyko dotyczy stron udostępniających publiczne formularze i listy Fabrik, ale część problemów znajduje się w funkcjach pomocniczych oraz wtyczkach i nie musi odpowiadać oczywistemu formularzowi widocznemu w menu.

## Pozostałe poprawki bezpieczeństwa

Fabrik 4.7.2 usuwa również możliwość opróżnienia tabeli przez `list.doempty`, przesłania dowolnego pliku do katalogu WWW przez wtyczkę List Email i wyświetlenia listy katalogów przez `onAjax_getFolders`. Poprawiono wykonywanie kodu przez warunek wyrażenia regularnego w JS-Actions, nieautoryzowane usuwanie i modyfikowanie komentarzy, zmianę kolejności rekordów, ujawnienie wiersza oraz adresu e-mail autora komentarza.

W wydaniu ponownie zamknięto CVE-2026-66915. Wcześniejsza poprawka elementu Calc okazała się niewystarczająca, ponieważ do wykonywania kodu prowadził drugi mechanizm podstawiania znaczników. To jeden z powodów, dla których nie należy zatrzymywać się na Fabrik 4.7.1.

## Dlaczego trzeba ponownie pobrać wersję 4.7.2?

Numer wersji pakietu nie został zmieniony przy wszystkich kolejnych uzupełnieniach. Dwie strony pokazujące Fabrik 4.7.2 mogą więc mieć różne kompilacje. mySites.guru zaleca pobranie świeżego pakietu nawet wtedy, gdy menedżer rozszerzeń już pokazuje 4.7.2.

Aktualizator Joomla przy domyślnych ustawieniach może nie zaoferować tego wydania. Potrzebna jest aktywna subskrypcja Fabrik oraz ręczna instalacja pakietu pobranego z sekcji plików użytkownika.

[**Pobierz najnowszy pakiet Fabrik 4.7.2**](https://fabrikar.com/download) i porównaj datę pobrania. Historia wszystkich poprawek znajduje się w [**oficjalnym changelogu Fabrik**](https://www.fabrikar.com/changelogs/changelog-history).

## Jak przeprowadzić aktualizację?

1. Wykonaj pełną kopię plików i bazy danych.
2. Pobierz świeży pakiet 4.7.2 bezpośrednio z konta Fabrik. Nie używaj wcześniejszego pliku zachowanego na dysku.
3. Zainstaluj pakiet przez System → Instalacje → Rozszerzenia, bez wcześniejszego odinstalowywania Fabrik.
4. Wyczyść pamięć podręczną Joomla, serwera i CDN.
5. Przetestuj formularze, listy, filtry, elementy Calc i Image, komentarze, pobieranie plików, JS-Actions oraz własny kod PHP.
6. Sprawdź nowe i zmienione pliki PHP, konta Super Users, zadania cykliczne i logi serwera.

Fabrik 4 jest przeznaczony dla nowszych wersji Joomla. Strony działające na Joomla 3 i Fabrik 3 nie mogą zainstalować tego wydania. W takim przypadku trzeba ograniczyć publiczny dostęp do funkcji komponentu i zaplanować migrację albo zastąpienie rozszerzenia.

## Czy sama aktualizacja wystarczy?

Nie, jeśli podatne formularze lub listy były dostępne publicznie. Kilka luk prowadzi bezpośrednio do wykonania kodu albo przesłania pliku do katalogu strony. Aktualizacja blokuje ponowne wykorzystanie błędu, ale nie usuwa wcześniej pozostawionego backdoora.

W ramach [opieki serwisowej Joomla](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla) możemy pobrać właściwy pakiet, wykonać aktualizację i sprawdzić działanie aplikacji zbudowanej w Fabrik. Przy podejrzeniu ataku kontrolujemy pliki, użytkowników i mechanizmy utrzymania dostępu, a następnie wykonujemy [czyszczenie zainfekowanej strony](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Źródła

- [Fabrik oficjalna historia zmian](https://www.fabrikar.com/changelogs/changelog-history)
- [Fabrik pobieranie](https://fabrikar.com/download)
- [Joomla Guru: wcześniejsze krytyczne luki RCE w Fabrik](https://joomlaguru.pl/joomla/krytyczna-luka-rce-fabrik-joomla-cve-2026-66915-aktualizacja-4-6-8)

###  FAQ

---

Czy Joomla Guru może pomóc w aktualizacji Fabrik?

Tak. Możemy pobrać właściwy pakiet, wykonać kopię i aktualizację, przetestować formularze oraz sprawdzić stronę pod kątem włamania.

Czy atak wymaga logowania?

Najpoważniejsze błędy są dostępne bez logowania, w tym dwa RCE, Path Traversal i brak kontroli dostępu w funkcji pobierania.

Czy Fabrik 4.7.1 jest bezpieczny?

Nie jest już zalecaną wersją. Nowe poprawki oraz ponowne zamknięcie CVE-2026-66915 znajdują się w aktualnym pakiecie 4.7.2.

Czy trzeba instalować pakiet ponownie, jeśli Joomla pokazuje 4.7.2?

Tak. Wersja 4.7.2 była ponownie publikowana pod tym samym numerem, dlatego sam numer nie pozwala potwierdzić, że zainstalowano ostatnią kompilację.

Jakie są najpoważniejsze skutki luk?

Zdalne wykonanie kodu, SQL Injection, Path Traversal, przesłanie pliku do katalogu strony i dostęp do danych bez wymaganej autoryzacji.

Do jakiej wersji zaktualizować Fabrik?

Do najnowszej kompilacji Fabrik 4.7.2 lub nowszej, pobranej bezpośrednio z konta producenta.

Czy aktualizacja usuwa skutki wcześniejszego ataku?

Nie. Trzeba osobno sprawdzić pliki, konta administratorów, bazę danych, zadania i logi.

Aktualizacja: 24.08.2026 | 11:49

 Zapisz się do newslettera

 ---

##  Powiązane

 [ ![Poważne luki w JEM dla Joomla. Stabilna poprawka nie jest jeszcze dostępna](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Krytyczne luki w JEM zagrażają stronom Joomla. Poprawka nadal w fazie RC!

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=672:jem-joomla-event-manager-podatnosci-cve-2026-brak-stabilnej-poprawki&catid=9)

 [ ![Joomla 6.1.3 - wydanie bezpieczeństwa i poprawek - opis zmian](https://joomlaguru.pl/images/joomla_6/Joomla-6-1-3-opis-zmian.webp)

### Joomla 6.1.3 - wydanie bezpieczeństwa i poprawek - opis zmian

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=670:joomla-6-1-3-wydanie-bezpieczenstwa-i-poprawek-opis-zmian&catid=9)

 [ ![Krytyczne RCE w Aimy Captcha-Less Form Guard](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Krytyczne RCE w Aimy Captcha-Less Form Guard

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=669:aimy-captcha-less-form-guard-cve-2026-65883-rce&catid=9)
