OrdaSoft: krytyczny SQL injection w Simple Membership i luka w Touch Slider
Dwa rozszerzenia OrdaSoft mają podatności dostępne bez logowania. W Simple Membership błąd w sprawdzaniu loginu pozwala wstrzyknąć zapytanie SQL. Touch Slider pozwala niezalogowanej osobie usuwać obrazy slajdera albo podmienić jego zawartość. Rekordy CVE-2026-102782 i CVE-2026-102781 opublikowano 7 października 2026 r.
SQL injection w komponencie członkowskim oceniono na 9,3 (krytyczny) w CVSS 4.0. Touch Slider otrzymał 6,9. W przypadku Simple Membership rekord CVE jest niespójny: tytuł wskazuje, że poprawkę stanowi 7.4.0, lecz pole z zakresem wersji oznacza również 7.4.0 jako podatną. Nie traktuj więc samego numeru 7.4.0 jako potwierdzenia usunięcia luki. Sprawdź pakiet i status poprawki u OrdaSoft.
Joomla Guru może pomóc w sprawdzeniu wersji, wykonaniu kopii i aktualizacji. Przy podejrzeniu naruszenia danych lub obcych zmian w slajderze potrzebna jest analiza skutków włamania.
Spis treści
Dwie różne podatności
| Rozszerzenie | Skutek | Wersje według CVE |
|---|---|---|
| Simple Membership | Publiczna kontrola loginu umieszcza wartość z żądania w zapytaniu SQL bez parametryzacji. | Tytuł: poniżej 7.4.0; pole strukturalne: 1.0.0–7.4.0 włącznie. Ocena 9,3. |
| Touch Slider | Publiczny handler AJAX pozwala usunąć slajd po identyfikatorze lub podmienić tabele slajdera przez import archiwum. | 1.0.0–5.4.5; wskazana poprawka 5.4.6. Ocena 6,9. |
SQL injection może zagrozić danym w bazie witryny, ale samo wykrycie podatnej wersji nie dowodzi wycieku. Rekord Touch Slider opisuje zmianę i usuwanie danych slajdera, nie odczyt całej bazy.
Co zrobić?
- Sprawdź, czy masz
com_simplemembershipalbomod_os_touchslider, i zanotuj wersje. - Zrób kopię plików i bazy. Pobierz Touch Slider od OrdaSoft →; po instalacji potwierdź wersję co najmniej 5.4.6.
- Otwórz stronę Simple Membership u producenta → i poproś o jednoznaczne potwierdzenie poprawionej wersji, zwłaszcza dla edycji Pro. Jeśli dostępna jest wersja nowsza niż 7.4.0, sprawdź ją na kopii testowej.
- Do czasu wyjaśnienia wyłącz podatne rozszerzenie, jeżeli strona może bez niego działać. Wyłączenie modułu Touch Slider zmieni wygląd strony.
Przejrzyj logi, nieoczekiwane konta administratorów oraz zmiany danych. Jeśli są oznaki wykorzystania SQL injection, ustal zakres incydentu i wymień zagrożone dane dostępowe. Sama aktualizacja nie cofa wcześniejszych zmian.
W publicznym changelogu OrdaSoft nie znaleźliśmy szczegółowego opisu tych poprawek. Zakres wersji i skutki pochodzą z rekordów CVE. Powiadomienie aktualizatora Joomla może pojawić się później, więc porównaj numery ręcznie.
Źródła
Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.
FAQ
Czy Simple Membership 7.4.0 jest bezpieczny?
Rekord jest niespójny: tytuł wskazuje 7.4.0 jako poprawkę, ale pole affected obejmuje również tę wersję. Potwierdź status u OrdaSoft.
Skąd pobrać pakiety?
Z oficjalnych stron produktów OrdaSoft podlinkowanych w artykule. Edycje płatne mogą wymagać konta i licencji.
Czy aktualizacja wyklucza wcześniejszy atak?
Nie. Usuwa podatny kod, lecz nie cofa możliwych zmian danych lub slajdów.
Czy luki wymagają konta?
Nie. Oba rekordy CVE opisują ścieżki dostępne bez logowania.
Która wersja usuwa problem Touch Slider?
CVE wskazuje poprawkę 5.4.6; zakres podatny kończy się na 5.4.5.
Gdzie szukać pomocy po włamaniu na stronę Joomla?
Joomla Guru może pomóc w sprawdzeniu wersji, wykonaniu kopii i aktualizacji. Przy podejrzeniu naruszenia danych lub obcych zmian w slajderze potrzebna jest analiza skutków włamania.

