Krytyczne RCE w Sourcerer jest wykorzystywane w atakach. Aktualizacja 08.09.2026
Aktualizacja z 8 września 2026 roku: Sourcerer 14.0.0, 14.0.1 oraz 15.0.0 nie usunęły krytycznej podatności CVE-2026-74253. Oficjalny zakres został rozszerzony na wszystkie wydania od 1.0.0 do 15.0.0. Joomla Security Strike Team potwierdził również, że luka jest wykorzystywana w rzeczywistych atakach od około 19 sierpnia.
Poprawka, która zamyka drogę do wykonania kodu PHP z niezaufanych danych żądania, znalazła się dopiero w Sourcerer 16.0.0. Producent wydał następnie 16.0.1 z dodatkowym zabezpieczeniem listy niedozwolonych funkcji. Dlatego obecnie zalecamy instalację Sourcerer 16.0.1, a nie pozostawanie na 14.x lub 15.0.0.
Pobierz Sourcerer 16.0.1 Free →
Powiadomienie o aktualizacji w Joomla może pojawić się z opóźnieniem. W wersji Pro aktualizator wymaga poprawnego Download Key. Jeżeli panel nie proponuje wersji 16.0.1, sprawdź aktualizacje ponownie, wyczyść pamięć witryn aktualizacji albo pobierz pakiet ręcznie z konta Regular Labs.
Joomla Guru może wykonać kopię, aktualizację Sourcerer i test osadzonego kodu. Ponieważ luka była używana przed opublikowaniem skutecznej poprawki, sama instalacja nowej wersji nie kończy kontroli. Przy podejrzeniu włamania wykonujemy analizę plików, użytkowników i logów oraz czyszczenie strony Joomla.
Spis treści
Dlaczego wcześniejsze aktualizacje nie wystarczyły?
W pierwotnej wersji rekordu CVE jako poprawkę wskazano Sourcerer 14.0.0. Wydanie dodało kontrolę pochodzenia bloków kodu, ale nie objęło wszystkich miejsc, przez które niezaufana treść mogła trafić do końcowego dokumentu. Problem dotyczył między innymi danych przekazywanych w adresie, formularzu, surowym żądaniu, pliku, ciasteczku i nagłówku HTTP.
Wersja 14.0.1 poprawiała dostępność ustawień, lecz nie domykała tej podatności. Sourcerer 15.0.0 zmieniał model uprawnień, ale również pozostawał podatny. Dopiero 16.0.0 blokuje wykonanie znaczników dostarczonych tymi drogami. Z tego powodu Joomla CNA zmieniło zakres CVE-2026-74253 z wersji starszych niż 14.0.0 na wszystkie wydania starsze niż 16.0.0.
Skutek podatności
Sourcerer pozwala uruchamiać PHP umieszczone w treści Joomla. Jeżeli rozszerzenie uzna kod dostarczony przez napastnika za zaufany, wykonuje go z prawami procesu serwera WWW. Może to prowadzić do odczytu konfiguracji, zmiany bazy, utworzenia konta administratora albo zapisania pliku zapewniającego późniejszy dostęp.
CVE-2026-74253 ma ocenę 10,0 w CVSS 4.0. Atak nie wymaga konta ani działania administratora. Kodowanie znaków HTML nie usuwa ryzyka, ponieważ Sourcerer celowo dekoduje encje wewnątrz własnych znaczników.
Co zmienia wersja 16.0.1?
Sourcerer 16.0.0 zamyka anonimową drogę opisaną w CVE-2026-74253 i domyślnie blokuje popularne funkcje zapisu plików. W wydaniu 16.0.1 producent naprawił osobny przypadek, w którym komentarz PHP umieszczony wewnątrz nazwy funkcji pozwalał ominąć tę listę. Ten drugi błąd wymaga treści, która wcześniej przeszła kontrolę pochodzenia, ale nie ma powodu pozostawać na 16.0.0.
Wydania 14.0.0 oraz 16.0.0 wprowadzają zmiany zgodności. Legalny kod Sourcerer zapisujący pliki albo generowany w nietypowym miejscu może przestać działać. Aktualizację trzeba przeprowadzić, a potrzebne funkcje przywracać dopiero po sprawdzeniu źródła danych.
Jak przeprowadzić aktualizację?
- Wykonaj pełną kopię plików i bazy danych.
- Zapisz ustawienia Sourcerer oraz listę miejsc, w których działa osadzony kod.
- Na kopii testowej zainstaluj wersję 16.0.1 bez wcześniejszego odinstalowywania rozszerzenia.
- Sprawdź artykuły, moduły, nagłówek strony, formularze i integracje korzystające z PHP.
- Po wdrożeniu sprawdź numer wersji i ponownie odczytaj komunikaty aktualizatora.
Jeżeli aktualizacja nie jest możliwa od razu, wyłącz wtyczkę systemową Sourcerer. Strona może utracić część funkcji, ale wyłączenie zatrzyma interpretowanie znaczników rozszerzenia. Samo wyłączenie przycisku edytora nie wystarczy.
Co sprawdzić pod kątem włamania?
- nowe i niedawno zmienione pliki PHP;
- konta Administrator i Super Users, których nie utworzył właściciel strony;
- zadania cykliczne, wtyczki systemowe oraz zmiany w pliku
configuration.php; - logi HTTP z okresu od 19 sierpnia do dnia instalacji skutecznej poprawki;
- treść artykułów i modułów zawierających znaczniki Sourcerer.
Jeśli obcy kod mógł uzyskać dostęp do konfiguracji, po oczyszczeniu strony należy zmienić hasło bazy, hasła administratorów, klucze API i dane FTP lub SFTP.
Pomoc przy aktualizacji i kontroli Joomla
W ramach opieki serwisowej Joomla wykonujemy kopię, instalację Sourcerer 16.0.1 oraz testy miejsc korzystających z osadzonego kodu. Jeśli strona działała na podatnym wydaniu w okresie aktywnych ataków, możemy sprawdzić pliki, bazę, konta i logi. Potwierdzony incydent wymaga pełnego usuwania wirusów i mechanizmów ponownego dostępu.
Źródła
Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.
FAQ
Czy aktualizacja może zatrzymać legalny kod?
Tak. Nowe zabezpieczenia mogą zablokować kod generowany w nietypowych miejscach albo zapisujący pliki. Takie funkcje trzeba przetestować na kopii strony.
Czy atak wymaga konta?
Nie. CVE-2026-74253 opisuje zdalne wykonanie kodu bez uwierzytelnienia.
Czy luka jest wykorzystywana w atakach?
Tak. Joomla Security Strike Team potwierdził wykorzystanie jej od około 19 sierpnia 2026 roku.
Do jakiej wersji zaktualizować Sourcerer?
Zainstaluj Sourcerer 16.0.1. Wersja 16.0.0 zamyka CVE-2026-74253, a 16.0.1 dodaje poprawkę osobnego obejścia listy niedozwolonych funkcji.
Czy Joomla Guru może sprawdzić stronę?
Tak. Możemy wykonać aktualizację, testy osadzonego kodu oraz analizę plików, kont i logów pod kątem wykorzystania luki.
Co zrobić, jeśli aktualizacja nie jest możliwa?
Tymczasowo wyłącz wtyczkę systemową Sourcerer. Spowoduje to również zatrzymanie funkcji korzystających ze znaczników rozszerzenia.
Czy Sourcerer 14.0.1 jest bezpieczny?
Nie. Oficjalny zakres podatności obejmuje wersje od 1.0.0 do 15.0.0, w tym 14.0.0 i 14.0.1.
