Przejdź do głównej treści
OrdaSoft: krytyczny SQL injection w Simple Membership i luka w Touch Slider

OrdaSoft: krytyczny SQL injection w Simple Membership i luka w Touch Slider


Dwa rozszerzenia OrdaSoft mają podatności dostępne bez logowania. W Simple Membership błąd w sprawdzaniu loginu pozwala wstrzyknąć zapytanie SQL. Touch Slider pozwala niezalogowanej osobie usuwać obrazy slajdera albo podmienić jego zawartość. Rekordy CVE-2026-102782 i CVE-2026-102781 opublikowano 7 października 2026 r.

SQL injection w komponencie członkowskim oceniono na 9,3 (krytyczny) w CVSS 4.0. Touch Slider otrzymał 6,9. W przypadku Simple Membership rekord CVE jest niespójny: tytuł wskazuje, że poprawkę stanowi 7.4.0, lecz pole z zakresem wersji oznacza również 7.4.0 jako podatną. Nie traktuj więc samego numeru 7.4.0 jako potwierdzenia usunięcia luki. Sprawdź pakiet i status poprawki u OrdaSoft.

Joomla Guru może pomóc w sprawdzeniu wersji, wykonaniu kopii i aktualizacji. Przy podejrzeniu naruszenia danych lub obcych zmian w slajderze potrzebna jest analiza skutków włamania.

Dwie różne podatności

Rozszerzenie Skutek Wersje według CVE
Simple Membership Publiczna kontrola loginu umieszcza wartość z żądania w zapytaniu SQL bez parametryzacji. Tytuł: poniżej 7.4.0; pole strukturalne: 1.0.0–7.4.0 włącznie. Ocena 9,3.
Touch Slider Publiczny handler AJAX pozwala usunąć slajd po identyfikatorze lub podmienić tabele slajdera przez import archiwum. 1.0.0–5.4.5; wskazana poprawka 5.4.6. Ocena 6,9.

SQL injection może zagrozić danym w bazie witryny, ale samo wykrycie podatnej wersji nie dowodzi wycieku. Rekord Touch Slider opisuje zmianę i usuwanie danych slajdera, nie odczyt całej bazy.

Co zrobić?

  1. Sprawdź, czy masz com_simplemembership albo mod_os_touchslider, i zanotuj wersje.
  2. Zrób kopię plików i bazy. Pobierz Touch Slider od OrdaSoft →; po instalacji potwierdź wersję co najmniej 5.4.6.
  3. Otwórz stronę Simple Membership u producenta → i poproś o jednoznaczne potwierdzenie poprawionej wersji, zwłaszcza dla edycji Pro. Jeśli dostępna jest wersja nowsza niż 7.4.0, sprawdź ją na kopii testowej.
  4. Do czasu wyjaśnienia wyłącz podatne rozszerzenie, jeżeli strona może bez niego działać. Wyłączenie modułu Touch Slider zmieni wygląd strony.

Przejrzyj logi, nieoczekiwane konta administratorów oraz zmiany danych. Jeśli są oznaki wykorzystania SQL injection, ustal zakres incydentu i wymień zagrożone dane dostępowe. Sama aktualizacja nie cofa wcześniejszych zmian.

W publicznym changelogu OrdaSoft nie znaleźliśmy szczegółowego opisu tych poprawek. Zakres wersji i skutki pochodzą z rekordów CVE. Powiadomienie aktualizatora Joomla może pojawić się później, więc porównaj numery ręcznie.

Źródła

Aktualizacja: 08.10.2026 | 12:43

Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

FAQ


Czy Simple Membership 7.4.0 jest bezpieczny?

Rekord jest niespójny: tytuł wskazuje 7.4.0 jako poprawkę, ale pole affected obejmuje również tę wersję. Potwierdź status u OrdaSoft.

Skąd pobrać pakiety?

Z oficjalnych stron produktów OrdaSoft podlinkowanych w artykule. Edycje płatne mogą wymagać konta i licencji.

Czy aktualizacja wyklucza wcześniejszy atak?

Nie. Usuwa podatny kod, lecz nie cofa możliwych zmian danych lub slajdów.

Czy luki wymagają konta?

Nie. Oba rekordy CVE opisują ścieżki dostępne bez logowania.

Która wersja usuwa problem Touch Slider?

CVE wskazuje poprawkę 5.4.6; zakres podatny kończy się na 5.4.5.

Gdzie szukać pomocy po włamaniu na stronę Joomla?

Joomla Guru może pomóc w sprawdzeniu wersji, wykonaniu kopii i aktualizacji. Przy podejrzeniu naruszenia danych lub obcych zmian w slajderze potrzebna jest analiza skutków włamania.


Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl

O Marcin Równicki

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.