Krytyczne luki w J-BusinessDirectory. Zainstaluj wersję 6.2.5
W J-BusinessDirectory dla Joomla ujawniono serię podatności, w tym dwie krytyczne: CVE-2026-75949 z oceną 10,0 oraz CVE-2026-75954 z oceną 9,3 w CVSS 4.0. Pierwsza pozwala manipulować plikami i w określonych warunkach przesłać niebezpieczny plik, druga jest błędem SQL Injection. Atak może prowadzić do przejęcia strony lub ujawnienia danych.
Pierwsze poprawki znalazły się w wersji 6.2.3. Producent wydał następnie kolejne zabezpieczenia, dlatego administratorom zalecamy instalację J-BusinessDirectory 6.2.5 lub nowszego oraz aktualizację wszystkich używanych aplikacji dodatkowych JBD.
Joomla Guru może wykonać kopię zapasową, aktualizację J-BusinessDirectory i testy działania katalogu. Jeżeli strona pracowała na podatnej wersji, możemy również sprawdzić pliki, konta oraz bazę danych i w razie potrzeby przeprowadzić usuwanie wirusów i skutków włamania.
Spis treści
Najpoważniejsze podatności
CVE-2026-75949 obejmuje niewłaściwą kontrolę ścieżek i operacji plikowych. Rekord opisuje możliwość przesyłania i usuwania plików poza oczekiwanym zakresem. Przy błędzie pozwalającym umieścić wykonywalny plik w katalogu dostępnym z WWW skutkiem może być zdalne wykonanie kodu.
CVE-2026-75954 to SQL Injection. Niewłaściwie filtrowany parametr może zmienić zapytanie do bazy danych, co grozi odczytem lub modyfikacją informacji przechowywanych przez komponent.
W tej samej serii opublikowano również CVE-2026-75950–75956 dotyczące m.in. kontroli dostępu, plików, zapytań i XSS. Dlatego nie warto wdrażać pojedynczej łatki — potrzebny jest kompletny, aktualny pakiet.
Dlaczego wersja 6.2.5?
Wersja 6.2.3 była ważnym wydaniem bezpieczeństwa. J-BusinessDirectory 6.2.5 dodaje dalszy hardening autoryzacji, usuwania plików, zapytań, koszyka i sesji. Producent prosi także o uaktualnienie dodatkowych aplikacji współpracujących z komponentem.
Pobierz aktualne wydanie J-BusinessDirectory z konta CMSJunkie. Rozszerzenie komercyjne może wymagać aktywnej subskrypcji i logowania.
Co zrobić teraz?
- Wykonaj pełną kopię strony.
- Sprawdź wersję komponentu i wszystkich aplikacji JBD.
- Zainstaluj 6.2.5 lub nowszą wersję bez odinstalowywania komponentu.
- Przetestuj katalog firm, wyszukiwanie, płatności, upload obrazów i konta użytkowników.
- Przejrzyj nowe pliki PHP, konta administratorów i logi serwera.
Powiadomienie o aktualizacji w Joomla może pojawić się z opóźnieniem. Numer dostępnego wydania zawsze porównaj z komunikatem producenta i w razie potrzeby pobierz pakiet ręcznie.
Pomoc w aktualizacji J-BusinessDirectory
Aktualizacja rozbudowanego katalogu firm wymaga sprawdzenia szablonów, wyszukiwarki, formularzy dodawania wpisów, płatności i dodatkowych aplikacji JBD. W ramach opieki serwisowej Joomla wykonujemy kopię bezpieczeństwa, instalujemy poprawione pakiety i testujemy najważniejsze procesy. Gdy są ślady wykorzystania uploadu plików lub SQL Injection, zakres prac obejmuje analizę incydentu oraz czyszczenie zainfekowanej strony Joomla.
Źródła
FAQ
Czy Joomla Guru może zaktualizować J-BusinessDirectory?
Tak. Możemy wykonać kopię, zaktualizować komponent i aplikacje JBD, przetestować katalog oraz sprawdzić stronę pod kątem włamania.
Czy wersja 6.2.3 wystarczy?
Zawiera pierwsze poprawki, lecz producent wydał później 6.2.5 z dodatkowym hardeningiem. Zalecamy najnowsze wydanie.
Czy trzeba aktualizować dodatki JBD?
Tak. Producent zaleca aktualizację komponentu i wszystkich powiązanych aplikacji.
Co oznacza CVE-2026-75949?
To krytyczny błąd operacji na plikach, który może prowadzić do przesłania niebezpiecznego pliku i przejęcia strony.
Co oznacza CVE-2026-75954?
To SQL Injection, czyli możliwość wpłynięcia na zapytanie do bazy przez nieprawidłowo sprawdzony parametr.
Do jakiej wersji zaktualizować J-BusinessDirectory?
Do wersji 6.2.5 lub nowszej, razem ze wszystkimi używanymi aplikacjami dodatkowymi JBD.
Czy aktualizacja usuwa skutki włamania?
Nie. Podejrzaną instalację trzeba dodatkowo sprawdzić pod kątem plików, kont i zmian w bazie.