Dwie krytyczne podatności w JMedia dla Joomla
W menedżerze mediów JMedia dla Joomla ujawniono dwie krytyczne podatności o ocenach 9,4 w CVSS 4.0. CVE-2026-60032 może prowadzić do przesłania pliku i zdalnego wykonania kodu, a CVE-2026-60034 umożliwia zapisany XSS przez złośliwy plik SVG.
Podatne są wersje od 1.0 do 1.5.4. Należy zainstalować JMedia 1.6.0 lub nowszy. Rozszerzenie jest komercyjne, więc aktualny pakiet pobiera się po zalogowaniu do panelu ThemeXpert.
Joomla Guru może wykonać aktualizację JMedia, kontrolę uprawnień i test biblioteki mediów. Jeśli na serwerze znajdują się podejrzane pliki albo nieznane konta, możemy przeprowadzić analizę oraz usunąć infekcję ze strony Joomla.
Spis treści
Upload pliku prowadzący do RCE
CVE-2026-60032 dotyczy niewystarczającej kontroli przesyłanego pliku i jego nazwy. Użytkownik z wysokimi uprawnieniami do JMedia mógł umieścić plik poliglotyczny, który serwer potraktował jako wykonywalny. Samo ustawienie uprawnień pliku nie gwarantowało zablokowania wykonania przez PHP.
Zapisany XSS przez SVG
CVE-2026-60034 wynika z braku skutecznego oczyszczenia aktywnej treści w SVG i bezpiecznych nagłówków odpowiedzi. Po otwarciu takiego obrazu skrypt mógł wykonać się w przeglądarce zalogowanego administratora.
Oba scenariusze wymagają konta z odpowiednimi uprawnieniami, lecz nadal są krytyczne: przejęte konto redaktora lub błędnie nadane ACL może zostać wykorzystane do dalszego ataku na serwer albo administratora.
Pobieranie i kontrola strony
Pobierz JMedia 1.6.0 lub nowszy z panelu ThemeXpert i zainstaluj pakiet ręcznie w Joomla.
- Wykonaj pełną kopię.
- Zaktualizuj JMedia i potwierdź numer wersji.
- Sprawdź ACL i ogranicz dostęp do uploadu.
- Przejrzyj bibliotekę pod kątem nietypowych PHP, plików o podwójnych rozszerzeniach i SVG.
- Przetestuj upload i podgląd mediów.
Brak automatycznego komunikatu nie potwierdza aktualności pakietu. W przypadku rozszerzeń komercyjnych trzeba także sprawdzić ważność subskrypcji.
Pomoc w aktualizacji i sprawdzeniu JMedia
Po aktualizacji warto przejrzeć bibliotekę mediów, ustawienia ACL i konta mające prawo przesyłać pliki. W ramach opieki serwisowej Joomla wykonujemy kopię, instalujemy aktualny pakiet i testujemy upload oraz podgląd plików. Gdy są oznaki wykorzystania RCE, kontrolujemy pliki PHP, konta administratorów i mechanizmy utrzymania dostępu, a następnie usuwamy skutki włamania.
Źródła
FAQ
Czy Joomla Guru może zaktualizować i sprawdzić JMedia?
Tak. Możemy zainstalować poprawiony pakiet, skontrolować ACL i bibliotekę mediów oraz sprawdzić stronę pod kątem złośliwych plików.
Czy atak jest anonimowy?
Nie. Opisane wektory wymagają konta z odpowiednimi uprawnieniami do JMedia.
Gdzie pobrać poprawkę?
Po zalogowaniu do panelu ThemeXpert dostępnego ze strony produktu JMedia.
Czym jest CVE-2026-60032?
To błąd uploadu plików, który może doprowadzić do wykonania kodu na serwerze.
Czym jest CVE-2026-60034?
To zapisany XSS przez nieoczyszczony plik SVG.
Do jakiej wersji zaktualizować JMedia?
Do wersji 1.6.0 lub nowszej.
Co sprawdzić w bibliotece?
Pliki PHP, podwójne rozszerzenia, nietypowe SVG i niedawne zmiany wykonane przez użytkowników.