![Krytyczny SQL Injection w JooDatabase Lite. Aktualizuj do wersji 5.1](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

#  Krytyczny SQL Injection w JooDatabase Lite. Aktualizuj do wersji 5.1

Autor: Marcin Równicki

Publikacja: 08.09.2026 | 21:27

[Kategoria: Joomla](https://joomlaguru.pl/index.php?option=com_content&view=category&id=9)

---

**JooDatabase Lite dla Joomla ma krytyczną podatność SQL Injection dostępną bez logowania.** Luka otrzymała numer [CVE-2026-78080](https://www.cve.org/CVERecord?id=CVE-2026-78080) i ocenę **9,3 w CVSS 4.0**. Podatne są wersje od 1.0 do 5.0.0.

Problem dotyczy parametru `cid`, który mógł trafić do zapytania bazy danych bez odpowiedniej walidacji. Atakujący nie potrzebuje konta ani działania administratora. Poprawka została wydana 3 września 2026 roku jako **JooDatabase 5.1**.

[**Pobierz JooDatabase 5.1 bezpośrednio →**](https://joodb.feenders.de/downloads/joodb/com_joodb-5x.zip)

Producent udostępnia pakiet dla Joomla 4, 5 i 6. Powiadomienie w Joomla może pojawić się z opóźnieniem, a Joomla Extensions Directory nadal może pokazywać starszy numer. Sprawdź wersję ręcznie i w razie potrzeby zainstaluj oficjalny pakiet przez instalator rozszerzeń.

Joomla Guru może wykonać [**kopię, aktualizację JooDatabase i test widoków**](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeżeli podatna wersja była publicznie dostępna, możemy sprawdzić logi, konta i bazę. Potwierdzone ślady ataku wymagają analizy oraz [**usunięcia skutków włamania**](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Na czym polega CVE-2026-78080?](https://joomlaguru.pl/joomla/krytyczny-sql-injection-joodatabase-lite-cve-2026-78080#na-czym-polega-cve-2026-78080)

2. [Jakie mogą być skutki?](https://joomlaguru.pl/joomla/krytyczny-sql-injection-joodatabase-lite-cve-2026-78080#jakie-moga-byc-skutki)

3. [Które wersje są podatne?](https://joomlaguru.pl/joomla/krytyczny-sql-injection-joodatabase-lite-cve-2026-78080#ktore-wersje-sa-podatne)

4. [Jak zaktualizować JooDatabase?](https://joomlaguru.pl/joomla/krytyczny-sql-injection-joodatabase-lite-cve-2026-78080#jak-zaktualizowac-joodatabase)

5. [Co sprawdzić po aktualizacji?](https://joomlaguru.pl/joomla/krytyczny-sql-injection-joodatabase-lite-cve-2026-78080#co-sprawdzic-po-aktualizacji)

6. [Pomoc przy aktualizacji JooDatabase](https://joomlaguru.pl/joomla/krytyczny-sql-injection-joodatabase-lite-cve-2026-78080#pomoc-przy-aktualizacji-joodatabase)

7. [Źródła](https://joomlaguru.pl/joomla/krytyczny-sql-injection-joodatabase-lite-cve-2026-78080#zrodla)

## Na czym polega CVE-2026-78080?

JooDatabase służy do wyświetlania i edycji danych z tabel bazy za pomocą własnych widoków oraz szablonów. W podatnym kodzie wartość parametru `cid` była używana w zapytaniu SQL bez wystarczającego sprawdzenia. Specjalnie przygotowana wartość mogła zmienić znaczenie zapytania wysłanego do serwera bazy danych.

Rekord CVE klasyfikuje problem jako CWE-89, czyli niewłaściwe neutralizowanie specjalnych elementów używanych w poleceniu SQL. Wektor CVSS wskazuje dostęp przez sieć, niską złożoność, brak wymaganych uprawnień i brak interakcji użytkownika.

## Jakie mogą być skutki?

SQL Injection może pozwolić na odczyt danych, do których zwykły odwiedzający nie powinien mieć dostępu. Zależnie od konstrukcji zapytania i praw konta bazy możliwa jest również modyfikacja lub usunięcie informacji. W Joomla szczególne znaczenie mają dane użytkowników, skróty haseł, tokeny, konfiguracja rozszerzeń i treść serwisu.

Sam rekord CVE nie potwierdza wykorzystania tej luki w masowych atakach. Brak takiego potwierdzenia nie zmniejsza pilności aktualizacji, ponieważ punkt wejścia jest publiczny, a atak nie wymaga konta.

## Które wersje są podatne?

 | Wersja JooDatabase | Status | Działanie |
|---|---|---|
| 1.0–5.0.0 | **podatna** | aktualizacja wymagana |
| 5.1 i nowsze | poprawiona | sprawdź numer po instalacji |

Wersja 5.1 została opublikowana 3 września 2026 roku. Strona pobierania producenta opisuje ją jako pakiet zgodny z Joomla 4, 5 i 6.

## Jak zaktualizować JooDatabase?

1. Wykonaj pełną kopię plików i bazy danych.
2. Zapisz obecną wersję komponentu oraz listę używanych baz, widoków i własnych szablonów.
3. Pobierz pakiet `com_joodb-5x.zip` z oficjalnej strony producenta.
4. Zainstaluj go na dotychczasowej wersji przez System → Instalacje → Rozszerzenia.
5. Sprawdź, czy Joomla pokazuje JooDatabase 5.1.
6. Przetestuj wyszukiwanie, filtrowanie, formularze, edycję danych i własne szablony.

Nie odinstalowuj komponentu przed aktualizacją. Odinstalowanie może usunąć konfigurację albo tabele należące do rozszerzenia. Jeśli aktualizator nie pokazuje nowego wydania, użyj instalacji z pobranego pliku ZIP.

## Co sprawdzić po aktualizacji?

Przejrzyj logi serwera z okresu poprzedzającego instalację wersji 5.1, zwłaszcza nietypowe żądania kierowane do widoków JooDatabase. Sprawdź także konta administratorów, ostatnie zmiany w treści i nieoczekiwane modyfikacje rekordów obsługiwanych przez komponent.

Jeżeli dane mogły zostać ujawnione, zakres reakcji zależy od tabel dostępnych przez JooDatabase. Może być potrzebna zmiana haseł, unieważnienie tokenów albo poinformowanie osób, których dane znajdowały się w bazie.

## Pomoc przy aktualizacji JooDatabase

W ramach [opieki serwisowej Joomla](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla) wykonujemy kopię, instalację JooDatabase 5.1 oraz testy katalogów i formularzy opartych na komponencie. Jeśli pojawiły się nietypowe zmiany lub żądania, możemy sprawdzić bazę, użytkowników, pliki i logi. W przypadku potwierdzonego włamania wykonujemy [czyszczenie i zabezpieczenie strony Joomla](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Źródła

- [CVE-2026-78080](https://www.cve.org/CVERecord?id=CVE-2026-78080)
- [Baza podatności JooDatabase](https://mysites.guru/vulnerabilities/CVE-2026-78080/)
- [Oficjalna strona pobierania JooDatabase](https://joodb.feenders.de/download.html)
- [JooDatabase Lite w Joomla Extensions Directory](https://extensions.joomla.org/extension/joodatabase-lite/)

###  FAQ

---

Czy Joomla Guru może pomóc?

Tak. Możemy wykonać kopię, aktualizację, testy JooDatabase oraz analizę strony pod kątem wykorzystania luki.

Czy można zainstalować pakiet ręcznie?

Tak. Oficjalny plik com\_joodb-5x.zip można zainstalować na obecnej wersji przez instalator Joomla.

Czy sama aktualizacja wystarczy?

Zamyka podatność, ale nie wyjaśnia wcześniejszych nietypowych zmian. Warto sprawdzić logi, użytkowników i dane obsługiwane przez komponent.

Jaką ocenę ma CVE-2026-78080?

Podatność otrzymała 9,3 w CVSS 4.0 i poziom Critical.

Czy atak wymaga logowania?

Nie. CVE-2026-78080 jest podatnością SQL Injection dostępną bez uwierzytelnienia.

Do jakiej wersji zaktualizować JooDatabase?

Zainstaluj JooDatabase 5.1 lub nowszy. Wersje od 1.0 do 5.0.0 są podatne.

Czy Joomla automatycznie pokaże aktualizację?

Nie zawsze od razu. Powiadomienie może być opóźnione, dlatego numer wersji trzeba sprawdzić ręcznie.

Aktualizacja: 08.09.2026 | 21:27

 Zapisz się do newslettera

 ---

##  Powiązane

 [ ![Krytyczne luki miniOrange pozwalają przejąć konto administratora Joomla](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Krytyczne luki miniOrange pozwalają przejąć konto administratora Joomla

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=679:krytyczne-luki-miniorange-przejecie-konta-administratora-joomla&catid=9)

 [ ![T4 Page Builder wysyłał spam z Twojej domeny. Aktualizuj do 2.3.0](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### T4 Page Builder wysyłał spam z Twojej domeny. Aktualizuj do 2.3.0

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=678:t4-page-builder-mail-relay-aktualizacja-2-3-0&catid=9)

 [ ![Krytyczne luki w J2Store. Można fałszować płatności i uszkodzić sklep](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Krytyczne luki w J2Store. Można fałszować płatności i uszkodzić sklep. Aktualizacja 08.09.2026

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=677:j2store-piec-luk-falszowanie-platnosci-uszkodzenie-sklepu&catid=9)
