![Krytyczne luki miniOrange pozwalają przejąć konto administratora Joomla](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

#  Krytyczne luki miniOrange pozwalają przejąć konto administratora Joomla

Autor: Marcin Równicki

Publikacja: 08.09.2026 | 21:25

[Kategoria: Joomla](https://joomlaguru.pl/index.php?option=com_content&view=category&id=9)

---

**W rozszerzeniach miniOrange dla Joomla ujawniono trzy poważne podatności.** Dwie z nich pozwalają niezalogowanemu napastnikowi przejąć dowolne istniejące konto, także konto Super User. Trzecia umożliwia zdalne odinstalowanie rozszerzenia bez uwierzytelnienia.

[CVE-2026-77995](https://www.cve.org/CVERecord?id=CVE-2026-77995) w OAuth Client oraz [CVE-2026-77998](https://www.cve.org/CVERecord?id=CVE-2026-77998) w SAML SSO otrzymały maksymalną ocenę **10,0 w CVSS 4.0**. [CVE-2026-78074](https://www.cve.org/CVERecord?id=CVE-2026-78074) ma ocenę 8,8 i obejmuje 23 bezpłatne rozszerzenia miniOrange.

Numery wydań miniOrange nie tworzą jednej wspólnej linii. Darmowy OAuth Client powinien mieć co najmniej 3.2.1, a darmowy SAML SSO co najmniej 11.0.3. Płatne edycje SAML mają inne numery naprawcze: 13.2, 24.2, 34.2 i 44.2.

[**Pobierz aktualne rozszerzenia miniOrange →**](https://plugins.miniorange.com/joomla) Wersje płatne trzeba pobrać po zalogowaniu do konta klienta. Joomla nie zawsze pokaże aktualizację od razu, szczególnie gdy brakuje klucza pobierania. Nie porównuj numerów różnych edycji jak jednej serii.

Joomla Guru może wykonać [**kopię, aktualizację miniOrange i test logowania SSO**](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeżeli podatne rozszerzenie było dostępne publicznie, trzeba sprawdzić konta, sesje administratorów i logi. Przy oznakach przejęcia wykonujemy [**czyszczenie oraz zabezpieczenie strony Joomla**](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Trzy podatności, różne zakresy wersji](https://joomlaguru.pl/joomla/krytyczne-luki-miniorange-przejecie-konta-administratora-joomla#trzy-podatnosci-rozne-zakresy-wersji)

2. [OAuth Client pozwalał wskazać cudze konto](https://joomlaguru.pl/joomla/krytyczne-luki-miniorange-przejecie-konta-administratora-joomla#oauth-client-pozwalal-wskazac-cudze-konto)

3. [Błąd SAML zamieniał błąd w poprawny podpis](https://joomlaguru.pl/joomla/krytyczne-luki-miniorange-przejecie-konta-administratora-joomla#blad-saml-zamienial-blad-w-poprawny-podpis)

4. [Zdalne odinstalowanie rozszerzeń](https://joomlaguru.pl/joomla/krytyczne-luki-miniorange-przejecie-konta-administratora-joomla#zdalne-odinstalowanie-rozszerzen)

5. [Jak dobrać poprawioną wersję?](https://joomlaguru.pl/joomla/krytyczne-luki-miniorange-przejecie-konta-administratora-joomla#jak-dobrac-poprawiona-wersje)

6. [Co zrobić po aktualizacji?](https://joomlaguru.pl/joomla/krytyczne-luki-miniorange-przejecie-konta-administratora-joomla#co-zrobic-po-aktualizacji)

7. [Pomoc przy zabezpieczeniu logowania Joomla](https://joomlaguru.pl/joomla/krytyczne-luki-miniorange-przejecie-konta-administratora-joomla#pomoc-przy-zabezpieczeniu-logowania-joomla)

8. [Źródła](https://joomlaguru.pl/joomla/krytyczne-luki-miniorange-przejecie-konta-administratora-joomla#zrodla)

## Trzy podatności, różne zakresy wersji

 | CVE | Rozszerzenie | Skutek | Ocena |
|---|---|---|---|
| CVE-2026-77995 | miniOrange OAuth Client | przejęcie dowolnego konta przez manipulację ciasteczkiem | **10,0 Critical** |
| CVE-2026-77998 | miniOrange SAML SSO i powiązane edycje | obejście weryfikacji podpisu i logowanie jako wybrany użytkownik | **10,0 Critical** |
| CVE-2026-78074 | 23 bezpłatne rozszerzenia miniOrange | zdalne odinstalowanie dowolnego rozszerzenia Joomla | **8,8 High** |

## OAuth Client pozwalał wskazać cudze konto

CVE-2026-77995 dotyczy darmowego miniOrange OAuth Client od wersji 1.0.0 do 3.1.9. Rozszerzenie ufało wartości ciasteczka kontrolowanej przez przeglądarkę. Napastnik mógł zmienić ją tak, aby wskazywała istniejącego użytkownika, i uzyskać jego sesję bez znajomości hasła.

Pierwszą poprawką była wersja 3.2.0, ale późniejsza podatność zdalnego odinstalowania obejmowała również to wydanie. Dlatego darmowy OAuth Client należy zaktualizować do **3.2.1 lub nowszego**. Producent twierdzi, że płatne edycje OAuth nie zawierały CVE-2026-77995.

## Błąd SAML zamieniał błąd w poprawny podpis

CVE-2026-77998 znajduje się w obsłudze wyniku funkcji `openssl_verify()`. Funkcja może zwrócić 1 dla prawidłowego podpisu, 0 dla błędnego podpisu albo -1, gdy wystąpi błąd przetwarzania. Podatny kod traktował -1 jako wartość prawdziwą.

Napastnik mógł przesłać odpowiedź SAML z wybraną nazwą użytkownika oraz celowo uszkodzonym podpisem. Błąd OpenSSL był uznawany za pozytywny wynik weryfikacji. Darmowy SAML SSO wymaga wersji 11.0.3. Dla ADFS oraz Google Apps potrzebna jest wersja 6.5, a dla trzech bezpłatnych rozszerzeń OIDC wersja 1.2.3.

Płatne wydania SAML są poprawione w wersjach 13.2 Basic, 24.2 Standard, 34.2 Premium i 44.2 Enterprise. Starsze wydania mogą wymagać odinstalowania przed instalacją nowego pakietu. Zanim usuniesz wtyczkę, sprawdź działające lokalne konto Super User. W przeciwnym razie możesz odciąć sobie dostęp do zaplecza.

## Zdalne odinstalowanie rozszerzeń

CVE-2026-78074 dotyczy brakującej kontroli uwierzytelnienia w 23 darmowych rozszerzeniach miniOrange. Anonimowy użytkownik mógł uruchomić operację odinstalowania dowolnego komponentu, modułu lub wtyczki obecnej na stronie.

Skutek nie kończy się na chwilowym wyłączeniu funkcji. Skrypt deinstalacyjny może usuwać własne tabele i dane. Atakujący może również usunąć rozszerzenie zabezpieczające logowanie albo element potrzebny do działania strony.

## Jak dobrać poprawioną wersję?

 | Produkt lub edycja | Zalecana wersja |
|---|---|
| OAuth Client Free | 3.2.1 lub nowsza |
| SAML SSO Free | 11.0.3 lub nowsza |
| SAML ADFS i Google Apps Free | 6.5 lub nowsza |
| Azure AD, Keycloak i Educational Institutes OIDC Free | 1.2.3 lub nowsza |
| SAML Basic | 13.2 lub nowsza |
| SAML Standard | 24.2 lub nowsza |
| SAML Premium | 34.2 lub nowsza |
| SAML Enterprise | 44.2 lub nowsza |

Dla pozostałych bezpłatnych rozszerzeń objętych CVE-2026-78074 użyj tabeli wersji w analizie mySites.guru albo sprawdź aktualny pakiet na stronie miniOrange. Nie zakładaj, że wyższa pierwsza liczba oznacza nowszy pakiet. W miniOrange często identyfikuje ona edycję.

## Co zrobić po aktualizacji?

1. Sprawdź listę kont Administrator i Super Users oraz daty ich ostatnich zmian.
2. Przejrzyj logi logowania SSO, sesje administratorów i adresy IP.
3. Sprawdź, czy żadne rozszerzenie nie zostało niespodziewanie usunięte.
4. Zweryfikuj konfigurację SAML lub OAuth i wykonaj próbne logowanie zwykłego użytkownika oraz administratora.
5. Jeżeli są oznaki przejęcia konta, zmień hasła, unieważnij sesje i odśwież sekrety integracji.

## Pomoc przy zabezpieczeniu logowania Joomla

W ramach [opieki serwisowej Joomla](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla) dobieramy pakiet do właściwej edycji, wykonujemy kopię, aktualizację i test logowania. Przy podejrzeniu wykorzystania luki sprawdzamy konta, sesje, rozszerzenia, pliki i logi. Potwierdzone przejęcie wymaga [oczyszczenia strony i wymiany danych dostępowych](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Źródła

- [Trzy CVE w rozszerzeniach miniOrange dla Joomla](https://mysites.guru/blog/miniorange-oauth-joomla-account-takeover/)
- [CVE-2026-77995](https://www.cve.org/CVERecord?id=CVE-2026-77995)
- [CVE-2026-77998](https://www.cve.org/CVERecord?id=CVE-2026-77998)
- [CVE-2026-78074](https://www.cve.org/CVERecord?id=CVE-2026-78074)
- [Rozszerzenia miniOrange dla Joomla](https://plugins.miniorange.com/joomla)

###  FAQ

---

Które luki miniOrange są krytyczne?

CVE-2026-77995 i CVE-2026-77998 mają ocenę 10,0. Pozwalają przejąć dowolne istniejące konto Joomla, także Super User.

Czy Joomla Guru może pomóc?

Tak. Możemy dobrać właściwy pakiet, zaktualizować rozszerzenie, przetestować SSO i sprawdzić, czy doszło do przejęcia konta.

Czy atak wymaga logowania?

Nie. Wszystkie trzy opisane podatności mają drogę dostępną bez uwierzytelnienia.

Czy CVE-2026-78074 usuwa dane?

Może. Odinstalowanie rozszerzenia może uruchomić skrypt usuwający jego tabele i konfigurację.

Dlaczego Joomla może nie pokazać aktualizacji?

Wersje płatne wymagają konta i klucza pobierania, a pamięć aktualizatora może opóźnić komunikat. Wersję trzeba sprawdzić ręcznie.

Do jakiej wersji zaktualizować SAML SSO?

Darmowa edycja wymaga 11.0.3. Płatne edycje mają osobne wersje: 13.2, 24.2, 34.2 i 44.2.

Do jakiej wersji zaktualizować OAuth Client?

Darmowy OAuth Client powinien mieć wersję 3.2.1 lub nowszą.

Aktualizacja: 08.09.2026 | 21:25

 Zapisz się do newslettera

 ---

##  Powiązane

 [ ![Krytyczny SQL Injection w JooDatabase Lite. Aktualizuj do wersji 5.1](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Krytyczny SQL Injection w JooDatabase Lite. Aktualizuj do wersji 5.1

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=680:krytyczny-sql-injection-joodatabase-lite-cve-2026-78080&catid=9)

 [ ![T4 Page Builder wysyłał spam z Twojej domeny. Aktualizuj do 2.3.0](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### T4 Page Builder wysyłał spam z Twojej domeny. Aktualizuj do 2.3.0

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=678:t4-page-builder-mail-relay-aktualizacja-2-3-0&catid=9)

 [ ![Krytyczne luki w J2Store. Można fałszować płatności i uszkodzić sklep](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Krytyczne luki w J2Store. Można fałszować płatności i uszkodzić sklep. Aktualizacja 08.09.2026

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=677:j2store-piec-luk-falszowanie-platnosci-uszkodzenie-sklepu&catid=9)
