Trzy krytyczne luki SQL Injection w rozszerzeniach OrdaSoft. Natychmiast aktualizuj
W trzech rozszerzeniach OrdaSoft dla Joomla wykryto krytyczne podatności SQL Injection dostępne bez logowania. Problemy dotyczą Real Estate Manager, Vehicle Manager i Book Library. Każdy z tych komponentów ma również osobną lukę typu reflected XSS.
Najpoważniejsze błędy otrzymały ocenę 9,3 w skali CVSS 4.0. Atakujący nie potrzebuje konta ani uprawnień w Joomla. Wystarczy, że podatny widok rozszerzenia jest dostępny z internetu.
Jeżeli używasz któregoś z tych komponentów, nie czekaj wyłącznie na komunikat w panelu Joomla. Powiadomienie o aktualizacji może pojawić się z opóźnieniem albo nie zostać wyświetlone od razu. Sprawdź wersję ręcznie i pobierz aktualny pakiet bezpośrednio od producenta.
Joomla Guru może wykonać kopię, aktualizację rozszerzeń i test strony. Jeżeli komponent działał publicznie w podatnej wersji, możemy również przeprowadzić audyt bezpieczeństwa Joomla albo pomóc w usunięciu skutków włamania.
Spis treści
Trzy rozszerzenia, sześć podatności
Publiczne rekordy CVE opisują po dwie luki w każdym rozszerzeniu. Pierwsza pozwala manipulować zapytaniem SQL przez parametry sortowania. Druga umożliwia wstrzyknięcie kodu JavaScript do strony otwieranej z odpowiednio przygotowanego odnośnika.
| Rozszerzenie | SQL Injection | Reflected XSS | Zalecana wersja |
|---|---|---|---|
| Real Estate Manager Free | CVE-2026-100752, CVSS 9,3 | CVE-2026-100753, CVSS 5,3 | 6.7.9 lub nowsza |
| Vehicle Manager Free | CVE-2026-101108, CVSS 9,3 | CVE-2026-101109, CVSS 5,3 | 6.5.9 lub nowsza |
| Book Library Free | CVE-2026-101110, CVSS 9,3 | CVE-2026-101111, CVSS 5,3 | 6.4.7 lub nowsza |
Rekordy CVE formalnie wskazują edycje Free. Jeżeli korzystasz z odmiany Pro lub ShopPro o tym samym albo niższym numerze wersji, skontaktuj się z OrdaSoft i zainstaluj najnowszy pakiet przypisany do licencji. Nie należy zakładać bezpieczeństwa płatnej edycji tylko dlatego, że w nazwie rekordu pojawia się Free.
Na czym polega SQL Injection?
Real Estate Manager budował część ORDER BY zapytania z parametru order_field pochodzącego z żądania. Podatne ścieżki obejmowały listę kategorii, wyniki wyszukiwania i pełną listę nieruchomości.
Vehicle Manager korzystał w podobny sposób z parametrów order_field i order_direction. W tym przypadku wartość przechodziła przez funkcję wykonującą typowe escapowanie, ale następnie trafiała do niecytowanej części ORDER BY. Takie zabezpieczenie nie chroni tego miejsca zapytania.
Book Library również przekazywał kontrolowane parametry pola i kierunku sortowania do klauzuli ORDER BY. Według opisu CVE wykorzystanie tej luki wymaga dodatkowego przygotowania wartości sortowania przechowywanych w sesji, ale nadal nie wymaga zalogowanego konta.
Poprawne zabezpieczenie parametrów sortowania powinno opierać się na zamkniętej liście dozwolonych nazw kolumn i kierunków. Samo usuwanie wybranych słów albo escapowanie znaków nie wystarcza.
Reflected XSS w formularzach i widokach szczegółowych
Trzy pozostałe CVE dotyczą niekodowanego parametru title, który był umieszczany w atrybucie HTML. Przygotowany odnośnik mógł doprowadzić do wykonania obcego JavaScriptu w przeglądarce osoby, która go otworzyła.
W Real Estate Manager problem występował w formularzu dodawania recenzji nieruchomości. W Vehicle Manager i Book Library dotyczył publicznych widoków szczegółowych pojazdu lub książki. Ocena 5,3 oznacza podatność średnią, ale ryzyko rośnie, gdy spreparowany link otworzy zalogowany administrator.
Które wersje są podatne?
- Real Estate Manager Free: wersje od 1.0.0 do 6.7.8. Poprawka znajduje się w 6.7.9.
- Vehicle Manager Free: wersje od 1.0.0 do 6.5.7. Rekord CVE wskazuje poprawkę w 6.5.8, a producent udostępnia już pakiet 6.5.9.
- Book Library Free: tytuły rekordów CVE mówią o wersjach starszych niż 6.4.6, ale ustrukturyzowane pole zakresu obejmuje także 6.4.6. Dostępny pakiet producenta ma numer 6.4.7, dlatego właśnie tę wersję należy przyjąć jako bezpieczne minimum.
Numery dostępnych pakietów zostały sprawdzone 29 września 2026 roku w manifestach instalacyjnych pobranych z oficjalnej strony OrdaSoft.
Pobierz aktualne pakiety bezpośrednio
Pobierz Real Estate Manager Free 6.7.9 →
Pobierz Vehicle Manager Free 6.5.9 →
Pobierz Book Library Free 6.4.7 →
Przed instalacją wykonaj pełną kopię plików i bazy danych. Jeżeli komponent był modyfikowany ręcznie, aktualizacja może nadpisać lokalne zmiany. W takim przypadku najpierw porównaj kod i sprawdź proces aktualizacji na kopii testowej.
Co zrobić po aktualizacji?
- Sprawdź numer komponentu w sekcji System → Zarządzanie → Rozszerzenia.
- Przetestuj listy, wyszukiwarkę, sortowanie i widoki szczegółowe.
- Przejrzyj konta użytkowników, ostatnie logowania i aktywne sesje administratorów.
- Sprawdź logi serwera pod kątem nietypowych żądań do komponentów
com_realestatemanager,com_vehiclemanagericom_booklibrary. - Zweryfikuj integralność bazy danych oraz plików strony. SQL Injection nie musi pozostawić nowego pliku na serwerze.
Jeżeli strona długo działała na podatnej wersji, sama instalacja poprawki zamyka lukę, ale nie odpowiada na pytanie, czy wcześniej doszło do wykorzystania błędu. Przy podejrzanych wpisach w logach warto zmienić hasła administracyjne i bazodanowe oraz unieważnić aktywne sesje.
Pomoc przy zabezpieczeniu Joomla
W ramach opieki serwisowej Joomla możemy przygotować kopię, zaktualizować rozszerzenia OrdaSoft i sprawdzić najważniejsze funkcje strony. Jeśli istnieje podejrzenie wykorzystania SQL Injection albo XSS, zakres można rozszerzyć o analizę logów, kont, bazy danych i plików.
Źródła
- OrdaSoft: Real Estate Manager Free
- OrdaSoft: Vehicle Manager Free
- OrdaSoft: Book Library Free
- CVE-2026-100752: Real Estate Manager SQL Injection
- CVE-2026-100753: Real Estate Manager XSS
- CVE-2026-101108: Vehicle Manager SQL Injection
- CVE-2026-101109: Vehicle Manager XSS
- CVE-2026-101110: Book Library SQL Injection
- CVE-2026-101111: Book Library XSS
FAQ
Czy atakujący musi mieć konto w Joomla?
Nie w przypadku luk SQL Injection opisanych w CVE. Podatne ścieżki są dostępne bez uwierzytelnienia.
Dlaczego dla Book Library zalecana jest wersja 6.4.7?
Rekord CVE jest niespójny. Tytuł wskazuje wersje starsze niż 6.4.6, a pole zakresu obejmuje także 6.4.6. Pakiet 6.4.7 usuwa tę niepewność.
Czy podatności dotyczą edycji Pro?
Rekordy CVE formalnie wymieniają edycje Free. Użytkownicy Pro i ShopPro powinni pobrać najnowszy pakiet ze swojego konta i potwierdzić status wersji z OrdaSoft.
Czy po aktualizacji potrzebny jest audyt?
Jeżeli podatna wersja była publicznie dostępna, warto sprawdzić logi, konta, sesje, bazę danych i pliki. Sama aktualizacja nie potwierdza, że luka nie została wcześniej wykorzystana.
Do jakich wersji należy zaktualizować?
Zainstaluj Real Estate Manager 6.7.9, Vehicle Manager 6.5.9 i Book Library 6.4.7 albo nowsze wydania dostępne u producenta.
Czy Joomla zawsze pokaże powiadomienie o aktualizacji?
Nie należy na tym polegać. Powiadomienie może pojawić się z opóźnieniem, dlatego numery wersji trzeba sprawdzić ręcznie.
Które rozszerzenia OrdaSoft wymagają aktualizacji?
Real Estate Manager Free, Vehicle Manager Free i Book Library Free. Każdy z tych komponentów ma krytyczną lukę SQL Injection oraz podatność reflected XSS.

