Przejdź do głównej treści
JCTables: krytyczna luka pozwala zmieniać bazę Joomla bez logowania. Aktualizuj do 1.21.1

JCTables: krytyczna luka pozwala zmieniać bazę Joomla bez logowania. Aktualizuj do 1.21.1


JCTables dla Joomla ma krytyczną lukę pozwalającą osobie bez konta odczytywać i zmieniać dane w bazie. CVE-2026-76570 otrzymało ocenę 10,0 w skali CVSS 4.0. Poprawka znajduje się w wersji 1.21.1.

JCTables służy do pokazywania i edytowania tabel. Problem występował w kontrolerze frontendu, do którego można było wysyłać żądania bez sprawdzenia logowania i uprawnień. W podatnym kodzie nazwy tabel, kolumn i wartości trafiały do zapytań SQL bez wystarczającej ochrony.

Jeżeli używasz komponentu, wykonaj kopię i zainstaluj JCTables Free 1.21.1 →. Dla edycji Pro pobierz pakiet po zalogowaniu do konta JoomCode. W razie potrzeby Joomla Guru może wykonać aktualizację i test tabel oraz kontrolę skutków włamania.

Co umożliwia CVE-2026-76570?

Rekord CVE obejmuje JCTables od 1.0.0 do 1.20.0. Wskazuje brak kontroli uwierzytelnienia i tokenu formularza w publicznym API operacji na tabelach. Skutkiem może być zarówno odczyt rekordów, jak i ich zmiana. Badacz z VulnCheck pokazał w środowisku testowym, że zmiana danych konta administratora może prowadzić do uzyskania dostępu do zaplecza i wykonania kodu na serwerze. To przedstawiona ścieżka ataku, a nie dowód włamania na każdą podatną stronę.

Opis badacza dotyczy edycji Free. Rekord CVE nie rozdziela edycji w zakresie podatnych wersji, dlatego użytkownicy Pro powinni sprawdzić numer zainstalowanego komponentu i pobrać aktualne wydanie ze swojego konta.

Co zrobić teraz?

  1. Sprawdź w Joomla, czy zainstalowany jest komponent com_jctables i jaki ma numer wersji.
  2. Wykonaj kopię plików i bazy, a następnie zainstaluj wersję 1.21.1 lub nowszą. Nie odinstalowuj komponentu przed aktualizacją.
  3. Przetestuj widoki tabel, edycję rekordów i połączenia z bazą zewnętrzną, jeśli ich używasz.
  4. Przejrzyj konta administratorów, historię zmian i logi żądań do JCTables. Jeśli są ślady nadużycia, potraktuj sprawę jako incydent obejmujący bazę danych.

Powiadomienie o nowej wersji w Joomla może pojawić się później niż wydanie pakietu. Numer 1.21.1 sprawdź ręcznie. Jeżeli aktualizacja nie jest dziś możliwa, czasowo wyłącz komponent i sprawdź, czy strona nadal poprawnie obsługuje potrzebne funkcje.

Sama instalacja poprawki nie cofnie zmian, które mogły już trafić do bazy. Przy podejrzeniu naruszenia Joomla Guru może pomóc w analizie i usunięciu skutków włamania.

Źródła

Aktualizacja: 01.10.2026 | 10:42

Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

FAQ


Czy edycja Pro jest bezpieczna?

Nie ma podstaw, by zakładać to na podstawie samej nazwy edycji. Sprawdź wersję komponentu i pobierz aktualny pakiet Pro od JoomCode.

Czy atak wymaga logowania?

Nie. Podatne operacje kontrolera frontendu były dostępne bez sprawdzenia konta.

Co zrobić, jeśli nie mogę od razu aktualizować?

Czasowo wyłącz JCTables, wykonaj kopię i zaplanuj instalację wersji 1.21.1.

Która wersja JCTables usuwa lukę?

Wersja 1.21.1 lub nowsza.

Czy luka dotyczy Joomla jako systemu?

Dotyczy zewnętrznego komponentu JCTables, a nie rdzenia Joomla.

Czy aktualizacja wystarczy po włamaniu?

Nie. Trzeba sprawdzić zmiany w bazie, konta administratorów, logi i pliki serwera.

Czy można tylko odczytać bazę?

Nie. CVE obejmuje także zapytania zmieniające rekordy.


Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl

O Marcin Równicki

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.