Przejdź do głównej treści
Krytyczne RCE w Sourcerer dla Joomla. Aktualizuj do wersji 14.0.1

Krytyczne RCE w Sourcerer dla Joomla. Aktualizuj do wersji 14.0.1


W rozszerzeniu Sourcerer dla Joomla wykryto podatność pozwalającą niezalogowanemu napastnikowi wykonać kod PHP pochodzący z niezaufanej treści. Luka ma numer CVE-2026-74253 i otrzymała maksymalną ocenę 10,0 w skali CVSS 4.0. Podatne są wydania od 1.0.0 do 13.1.1, zarówno Free, jak i Pro.

Regular Labs zamknęło problem w Sourcerer 14.0.0 z 17 sierpnia 2026 roku. Dzień później producent wydał Sourcerer 14.0.1, który naprawia niedostępne opcje pozwalające świadomie dopuścić zaufany kod generowany dynamicznie. Z tego powodu administratorzy powinni instalować 14.0.1 lub nowszą wersję, a nie zatrzymywać się na pierwszym wydaniu 14.0.0.

Aktualizacja wprowadza zamierzoną zmianę zgodności. Kod Sourcerer, którego źródła rozszerzenie nie potrafi potwierdzić, przestaje być domyślnie wykonywany. Część legalnych integracji może więc wymagać testu i korekty ustawień, ale nie należy przywracać dawnego zachowania globalnym zezwoleniem bez sprawdzenia pochodzenia kodu.

Joomla Guru może wykonać kopię zapasową, aktualizację Sourcerer i testy strony Joomla. Jeżeli podatna wersja działała na publicznej stronie i są oznaki kompromitacji, potrzebna jest analiza logów, plików i kont oraz ewentualne usunięcie skutków włamania.

Dlaczego Sourcerer jest rozszerzeniem wysokiego ryzyka?

Sourcerer jest wtyczką systemową, która pozwala umieszczać w treści Joomla kod HTML, CSS, JavaScript i PHP. Znaczniki mogą występować nie tylko w artykułach. Dokumentacja producenta wymienia również kategorie, moduły, komponenty i nagłówek dokumentu.

Takie działanie jest podstawową funkcją rozszerzenia, a nie błędem. Ryzyko pojawia się wtedy, gdy znacznik z kodem dociera do gotowego dokumentu z miejsca, któremu administrator nie zamierzał ufać. W przypadku PHP skutkiem nie jest zmiana wyglądu strony, lecz wykonanie kodu w procesie obsługującym Joomla. Kod może korzystać z danych sesji, bazy i plików dostępnych dla konta serwera WWW.

Na czym polega CVE-2026-74253?

Według rekordu opublikowanego przez Joomla CNA wersje Sourcerer starsze niż 14.0.0 przetwarzały bloki {source} znalezione w końcowym kodzie HTML bez pewnego ustalenia, skąd pochodziły. Oznaczało to, że kod pojawiający się dopiero podczas renderowania strony mógł zostać potraktowany jak treść świadomie zapisana przez administratora.

Atak wykorzystuje sytuację, w której dane kontrolowane przez odwiedzającego zostają odzwierciedlone lub w inny sposób włączone do renderowanego dokumentu. Sourcerer rozpoznaje w takim miejscu własny znacznik i przed wersją 14 mógł wykonać jego zawartość. Rekord CVE klasyfikuje problem jako CWE-94  niewłaściwą kontrolę generowania kodu.

Ocena CVSS 4.0 wynosi 10,0: atak jest dostępny przez sieć, ma niską złożoność, nie wymaga konta ani działania użytkownika, a wpływ na poufność, integralność i dostępność jest wysoki. Nie publikujemy parametrów żądania ani kodu pozwalającego odtworzyć atak. Do zabezpieczenia strony wystarczą informacje o zakresie podatnych wersji i sposobie aktualizacji.

Dlaczego kodowanie HTML nie rozwiązuje problemu?

Zwykłe kodowanie znaków HTML nie jest w tym przypadku wystarczającą ochroną. Sourcerer musi obsługiwać kod wpisywany przez edytory WYSIWYG, które zapisują część znaków jako encje HTML. Rozszerzenie celowo je dekoduje wewnątrz własnych znaczników, aby legalny kod nadal działał.

Ta funkcja nie potrafi sama rozstrzygnąć, czy zakodowaną treść wpisał administrator, czy pochodzi ona z innego fragmentu strony. Wersja 14 zmienia więc kryterium: znaczenie ma nie tylko wygląd znacznika, ale także zweryfikowane pochodzenie bloku.

Co zmienił Sourcerer 14.0.0?

Wydanie 14.0.0 dodaje kontrolę pochodzenia kodu. Analiza mySites.guru wskazuje dwa źródła traktowane jako zweryfikowane: treść artykułu oraz moduł typu Własny, jeżeli tekst renderowany na stronie nadal odpowiada treści zapisanej dla tego modułu w bazie danych.

Pozostałe bloki są uznawane za niezweryfikowane. W wersji Free zostają usunięte zamiast wykonane. W Pro administrator może osobno dopuścić niezweryfikowany CSS, JavaScript lub PHP, ale wymaga to świadomej zmiany ustawień. Regular Labs oznaczyło tę poprawkę jednocześnie jako SECURITY FIX i BC BREAK.

Zmiana może zatrzymać legalny kod generowany przez komponent, moduł, nagłówek strony albo późny etap renderowania. To przewidywany efekt zabezpieczenia. Przed przywróceniem działania trzeba ustalić, kto kontroluje dane źródło i czy odwiedzający może wpływać na jego treść.

Co nowego wnosi Sourcerer 14.0.1?

Na sprawdzonej 19 sierpnia 2026 roku stronie Regular Labs Latest Releases najnowszym wydaniem jest Sourcerer 14.0.1 z 18 sierpnia. Producent naprawił w nim problem wersji Free, przez który opcje dotyczące niezweryfikowanej treści były niedostępne. Uniemożliwiało to jawne dopuszczenie zaufanego kodu generowanego dynamicznie.

Wersja 14.0.0 zawiera właściwą poprawkę bezpieczeństwa, lecz 14.0.1 jest pełniejszym celem aktualizacji. Bezpośredni pakiet Free można pobrać ze strony producenta:

Pobierz Sourcerer 14.0.1 Free

Wersję Pro należy pobrać po zalogowaniu do konta Regular Labs albo zaktualizować przez Regular Labs Extension Manager z prawidłowym Download Key.

Dwie podatności Sourcerer w ciągu miesiąca

CVE-2026-74253 nie jest tym samym błędem, który naprawiono w lipcu. Wcześniejsza podatność CVE-2026-64796 dotyczyła między innymi niewystarczającej kontroli autora i ostatniego modyfikującego artykuł, niespójnego egzekwowania uprawnień dla CSS, JavaScript i PHP oraz problemów z dołączaniem plików. Jej zakres kończy się na wersji 12.2.8, a poprawką było wydanie 13.0.0.

Nowa luka obejmuje wersje aż do 13.1.1. Strona, która w lipcu została prawidłowo zaktualizowana do Sourcerer 13.x, nadal wymaga aktualizacji do linii 14. Obie poprawki wzajemnie się uzupełniają:

Podatność Zakres według CVE Pierwsza wersja bez luki Problem
CVE-2026-64796 1.0.0–12.2.8 13.0.0 Uprawnienia i kontrola kodu w artykułach oraz inne wektory wstrzyknięcia kodu
CVE-2026-74253 1.0.0–13.1.1 14.0.0 Wykonywanie kodu z niezweryfikowanej treści renderowanej na stronie

Praktyczne zalecenie jest prostsze niż porównywanie obu zakresów: każdą wersję Sourcerer starszą niż 14 należy zaktualizować do 14.0.1 lub nowszej.

Co opublikował producent?

Regular Labs nie zamieściło osobnego komunikatu bezpieczeństwa w sekcji news ani oddzielnego wpisu blogowego, który udało się znaleźć podczas sprawdzania strony 19 sierpnia 2026 roku. Opis poprawki znajduje się w historii wydań Sourcerer i na zbiorczej stronie najnowszych wersji.

Changelog 14.0.0 jasno oznacza zmianę jako poprawkę bezpieczeństwa i zmianę niezgodną wstecz. Dzień później changelog 14.0.1 opisuje poprawkę opcji dla zaufanego kodu generowanego dynamicznie. Oficjalna dokumentacja nadal wyjaśnia ogólne ustawienia bezpieczeństwa, instalację i aktualizację, ale nie zawiera osobnego poradnika odnoszącego się do CVE-2026-74253.

W lipcu opisaliśmy szerszą serię poprawek w artykule Luki bezpieczeństwa w rozszerzeniach Regular Labs dla Joomla. Obecne wydanie Sourcerer jest kolejną, odrębną aktualizacją.

Jak bezpiecznie zaktualizować Sourcerer?

  1. Wykonaj pełną kopię plików i bazy danych oraz sprawdź możliwość jej odtworzenia.
  2. Zapisz aktualną wersję Sourcerer i ustawienia wtyczki systemowej. W wydaniu Pro sprawdź konfigurację dla artykułów, komponentów i pozostałych obszarów.
  3. Znajdź wszystkie miejsca używające znaczników Sourcerer, szczególnie moduły, kod generowany przez komponenty i fragmenty dodawane do nagłówka dokumentu.
  4. Na kopii testowej zainstaluj Sourcerer 14.0.1 lub nowszy bez wcześniejszego odinstalowywania rozszerzenia.
  5. Sprawdź artykuły, moduły, formularze, strony wyników, integracje JavaScript i wszystkie funkcje oparte na PHP osadzonym przez Sourcerer.
  6. Jeżeli legalny kod przestał działać, potwierdź jego pochodzenie. W Pro zezwalaj tylko na potrzebny typ kodu i tylko w obszarze, który został sprawdzony.
  7. Po wdrożeniu na stronę produkcyjną ponownie odczytaj numer wersji i przejrzyj logi błędów PHP.

Producent podaje zgodność z Joomla 4, 5 i 6 oraz minimum PHP 8.1. Aktualizacja do nowej wersji głównej może zmienić część konfiguracji, dlatego przed wdrożeniem trzeba porównać ustawienia i zachowanie strony.

Co zrobić, jeśli aktualizacja nie jest możliwa od razu?

Tymczasowym ograniczeniem ryzyka jest wyłączenie wtyczki systemowej Sourcerer. Spowoduje to również zatrzymanie funkcji opartych na jej znacznikach, więc nie zastępuje aktualizacji. Samo wyłączenie przycisku edytora nie wystarczy, ponieważ wykonywaniem kodu zajmuje się wtyczka systemowa.

Nie zalecamy pozostawiania wersji 13.x z założeniem, że filtrowanie wejścia lub kodowanie HTML zatrzyma atak. Te mechanizmy nie rozwiązują błędu zaufania do źródła renderowanej treści.

Co sprawdzić po aktualizacji?

Instalacja poprawki nie usuwa kodu ani zmian, które mogły zostać wprowadzone wcześniej. Brak widocznych objawów nie jest dowodem włamania, ale publiczna strona długo działająca na podatnej wersji powinna zostać skontrolowana.

  • przejrzyj nowe i niedawno zmienione pliki PHP;
  • sprawdź konta Super Users, zadania cykliczne i konfigurację wtyczek systemowych;
  • skontroluj treść artykułów i modułów zawierających znaczniki Sourcerer;
  • przejrzyj logi HTTP oraz logi PHP pod kątem nietypowych błędów i żądań poprzedzających zmianę plików;
  • jeżeli są oznaki wykonania obcego kodu, po oczyszczeniu strony zmień hasła, klucze API i inne dane dostępowe.

Pomoc przy aktualizacji i kontroli Joomla

W ramach opieki serwisowej Joomla Joomla Guru może wykonać kopię, aktualizację Sourcerer, przegląd ustawień i testy miejsc korzystających z osadzonego kodu. Przy podejrzeniu wykorzystania luki zakres prac obejmuje analizę plików, użytkowników i logów oraz czyszczenie zainfekowanej strony Joomla.

Źródła i dalsza lektura

 

FAQ


Czy Joomla Guru może zaktualizować i sprawdzić Sourcerer?

Tak. Joomla Guru może wykonać kopię zapasową, aktualizację, kontrolę ustawień oraz testy artykułów, modułów i integracji. Przy podejrzeniu włamania może też sprawdzić pliki, konta i logi.

Czy Sourcerer 13.x jest bezpieczny po lipcowej aktualizacji?

Nie wobec nowej podatności. Wersja 13.0.0 naprawiała wcześniejsze CVE-2026-64796, ale CVE-2026-74253 obejmuje wszystkie wydania aż do 13.1.1.

Czy aktualizacja do Sourcerer 14 może zatrzymać legalny kod?

Tak. Jest to zamierzona zmiana zgodności: kod z niezweryfikowanego źródła przestaje być domyślnie wykonywany. Stronę trzeba przetestować, a w Pro zezwolenia przywracać tylko dla sprawdzonych źródeł i potrzebnych typów kodu.

Które wersje Sourcerer są podatne na CVE-2026-74253?

Według oficjalnego rekordu podatne są wersje od 1.0.0 do 13.1.1, zarówno Free, jak i Pro. Każde wydanie starsze niż 14 wymaga aktualizacji.

Czy atak wymaga konta w Joomla?

Nie. CVE-2026-74253 opisuje zdalne wykonanie kodu bez uwierzytelnienia przez niezweryfikowaną treść odzwierciedloną w renderowanej stronie.

Do jakiej wersji zaktualizować Sourcerer?

Zainstaluj Sourcerer 14.0.1 lub nowszy. Wersja 14.0.0 zamyka CVE-2026-74253, ale 14.0.1 naprawia dodatkowo niedostępne opcje związane z jawnie dopuszczanym, zaufanym kodem generowanym dynamicznie.

Co zrobić, jeśli nie mogę teraz przeprowadzić aktualizacji?

Tymczasowo wyłącz wtyczkę systemową Sourcerer. Zatrzyma to również funkcje korzystające ze znaczników rozszerzenia, dlatego jest to środek awaryjny, a nie zamiennik aktualizacji.

Aktualizacja: 19.08.2026 | 10:21
Zapisz się do newslettera