Przejdź do głównej treści
Dwie nowe luki w Regular Labs. Aktualizuj Modules Anywhere 10 i Tabs & Accordions 3.2

Dwie nowe luki w Regular Labs. Aktualizuj Modules Anywhere 10 i Tabs & Accordions 3.2


Regular Labs opublikował kolejne dwie aktualizacje bezpieczeństwa. Modules Anywhere 10.0.0 ogranicza zmianę parametrów osadzanych modułów, a Tabs & Accordions 3.2.0 blokuje adresy JavaScript umieszczane w treści. Oba wydania ukazały się 27 września 2026 roku.

Problemy nie są dostępne dla zupełnie anonimowego gościa. Wymagają możliwości tworzenia lub edytowania treści, dlatego szczególnie narażone są serwisy z wieloma autorami, redakcjami klientów albo kontami utworzonymi dla zewnętrznych wykonawców.

Jeżeli potrzebujesz pomocy, Joomla Guru może wykonać kopię, aktualizację rozszerzeń Regular Labs i test treści. Przy podejrzeniu przejęcia konta autora lub uruchomienia obcego skryptu możemy sprawdzić użytkowników, artykuły i pliki w ramach usuwania skutków włamania.

Co naprawia Modules Anywhere 10.0.0?

Modules Anywhere pozwala umieszczać moduły w artykułach i innych obszarach strony za pomocą specjalnych znaczników. W wersjach 9.x autor treści mógł dołączyć do znacznika własne wartości parametrów i w ten sposób zmienić ustawienia osadzanego modułu, na przykład adres źródła modułu kanału informacyjnego.

Wersja 10.0.0 domyślnie zezwala na nadpisywanie parametrów wyłącznie z zaufanych komponentów i modułów. Producent oznaczył tę zmianę jako SECURITY FIX, BC BREAK i funkcję Pro.

To oznacza, że aktualizacja może zmienić działanie prawidłowych treści, które celowo nadpisują parametry modułów. Nie należy wyłączać nowej ochrony w całości. Lepiej dodać tylko konkretne, sprawdzone źródła do listy zaufanych.

Stored XSS w Tabs & Accordions

Tabs & Accordions 3.1.0 naprawił we wrześniu inny problem z atrybutem data-rlta-alias. Nie usuwał jednak możliwości zapisania wykonywalnego adresu javascript: w atrybucie data-rlta-url.

Autor treści mógł przygotować kartę lub sekcję akordeonu, która po użyciu wykonywała JavaScript w przeglądarce odwiedzającego. Jeżeli stronę otworzył zalogowany redaktor lub administrator, skrypt działał w kontekście jego sesji. Poprawka znajduje się dopiero w Tabs & Accordions 3.2.0.

Które wersje trzeba zaktualizować?

Rozszerzenie Wersja wymagająca aktualizacji Wersja z poprawką Uwagi
Modules Anywhere 9.x i starsze obsługiwane wydania 10.0.0 zmiana niezgodna wstecznie dla nadpisywania parametrów
Tabs & Accordions 3.0.x i 3.1.0 3.2.0 3.1.0 naprawiał inną lukę i nie wystarcza

Regular Labs oznaczył obie poprawki jako dotyczące funkcji Pro. Wersje Free i Pro korzystają jednak z tego samego numeru wydania. Jeżeli zainstalowana jest edycja bezpłatna, również warto przejść na aktualny pakiet.

Pobierz aktualizacje bezpośrednio

Pobierz Modules Anywhere 10.0.0 →

Pobierz Tabs & Accordions 3.2.0 →

Aktualizacje są przeznaczone dla Joomla 4, 5 i 6. Tabs & Accordions nie ma gałęzi dla Joomla 3. Ostatni pakiet Modules Anywhere dla Joomla 3 to 7.18.0, ale producent nie określił, czy ten stary kod ma identyczny problem. Joomla 3 i ta gałąź rozszerzenia nie otrzymują już bieżących poprawek.

Powiadomienie o nowej wersji w Joomla może pojawić się z opóźnieniem. Sprawdź numery obu rozszerzeń ręcznie. Przed wdrożeniem Modules Anywhere 10.0.0 wykonaj kopię i przetestuj strony korzystające z parametrów wpisanych bezpośrednio w znacznikach.

Co sprawdzić po instalacji?

  1. Otwórz strony, które osadzają moduły za pomocą Modules Anywhere.
  2. Sprawdź znaczniki nadpisujące parametry, treść albo tytuł modułu.
  3. Skontroluj ustawienia Process Tags i pozostaw tylko potrzebne, zaufane źródła.
  4. Przetestuj karty i akordeony zawierające odnośniki.
  5. Przejrzyj artykuły zmieniane przez konta Autor, Redaktor i Wydawca pod kątem nietypowych atrybutów data-rlta-url.

To kolejna seria poprawek Regular Labs we wrześniu. Wcześniejsze dziewięć CVE, w tym krytyczne wykonanie kodu w Conditional Content, opisaliśmy w artykule Regular Labs: wrześniowe aktualizacje bezpieczeństwa.

Pomoc przy aktualizacji Regular Labs

W ramach opieki serwisowej Joomla wykonamy kopię, zaktualizujemy rozszerzenia i sprawdzimy strony korzystające z modułów, kart oraz akordeonów. Jeżeli na stronie działały niezaufane konta autorów, możemy przeanalizować zmienione treści i oznaki uruchomienia obcego kodu w przeglądarce.

Źródła

Aktualizacja: 28.09.2026 | 12:55

FAQ


Czy Modules Anywhere 10.0.0 może zmienić działanie strony?

Tak. Domyślnie blokuje nadpisywanie parametrów modułów z niezaufanych źródeł. Strony korzystające z takich znaczników trzeba przetestować po aktualizacji.

Czy poprawki dotyczą edycji Free?

Producent oznaczył obie luki jako związane z funkcjami Pro. Free i Pro mają jednak wspólną numerację, dlatego także bezpłatne instalacje powinny zostać zaktualizowane.

Czy Tabs & Accordions 3.1.0 zawiera tę poprawkę?

Nie. Wersja 3.1.0 naprawiała osobny problem z data-rlta-alias. Luka w data-rlta-url została usunięta dopiero w 3.2.0.

Czy Joomla Guru może wykonać aktualizację?

Tak. Możemy wykonać kopię, zainstalować poprawki i sprawdzić działanie modułów, kart, akordeonów oraz ustawień Process Tags.

Do jakich wersji trzeba zaktualizować rozszerzenia?

Zainstaluj Modules Anywhere 10.0.0 oraz Tabs & Accordions 3.2.0 lub nowsze.

Czy nowe luki mają numery CVE?

Nie ma jeszcze prawidłowo przypisanych numerów. CVE-2026-97164 i CVE-2026-97165 dotyczą Event Gallery i nie należy przypisywać ich do Regular Labs.

Czy problemy można wykorzystać bez logowania?

Nie według opisu producenta. Atakujący musi mieć możliwość tworzenia lub edytowania treści Joomla.


Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl

O Marcin Równicki

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.