Dwie nowe luki w Regular Labs. Aktualizuj Modules Anywhere 10 i Tabs & Accordions 3.2
Regular Labs opublikował kolejne dwie aktualizacje bezpieczeństwa. Modules Anywhere 10.0.0 ogranicza zmianę parametrów osadzanych modułów, a Tabs & Accordions 3.2.0 blokuje adresy JavaScript umieszczane w treści. Oba wydania ukazały się 27 września 2026 roku.
Problemy nie są dostępne dla zupełnie anonimowego gościa. Wymagają możliwości tworzenia lub edytowania treści, dlatego szczególnie narażone są serwisy z wieloma autorami, redakcjami klientów albo kontami utworzonymi dla zewnętrznych wykonawców.
Jeżeli potrzebujesz pomocy, Joomla Guru może wykonać kopię, aktualizację rozszerzeń Regular Labs i test treści. Przy podejrzeniu przejęcia konta autora lub uruchomienia obcego skryptu możemy sprawdzić użytkowników, artykuły i pliki w ramach usuwania skutków włamania.
Spis treści
Co naprawia Modules Anywhere 10.0.0?
Modules Anywhere pozwala umieszczać moduły w artykułach i innych obszarach strony za pomocą specjalnych znaczników. W wersjach 9.x autor treści mógł dołączyć do znacznika własne wartości parametrów i w ten sposób zmienić ustawienia osadzanego modułu, na przykład adres źródła modułu kanału informacyjnego.
Wersja 10.0.0 domyślnie zezwala na nadpisywanie parametrów wyłącznie z zaufanych komponentów i modułów. Producent oznaczył tę zmianę jako SECURITY FIX, BC BREAK i funkcję Pro.
To oznacza, że aktualizacja może zmienić działanie prawidłowych treści, które celowo nadpisują parametry modułów. Nie należy wyłączać nowej ochrony w całości. Lepiej dodać tylko konkretne, sprawdzone źródła do listy zaufanych.
Stored XSS w Tabs & Accordions
Tabs & Accordions 3.1.0 naprawił we wrześniu inny problem z atrybutem data-rlta-alias. Nie usuwał jednak możliwości zapisania wykonywalnego adresu javascript: w atrybucie data-rlta-url.
Autor treści mógł przygotować kartę lub sekcję akordeonu, która po użyciu wykonywała JavaScript w przeglądarce odwiedzającego. Jeżeli stronę otworzył zalogowany redaktor lub administrator, skrypt działał w kontekście jego sesji. Poprawka znajduje się dopiero w Tabs & Accordions 3.2.0.
Które wersje trzeba zaktualizować?
| Rozszerzenie | Wersja wymagająca aktualizacji | Wersja z poprawką | Uwagi |
|---|---|---|---|
| Modules Anywhere | 9.x i starsze obsługiwane wydania | 10.0.0 | zmiana niezgodna wstecznie dla nadpisywania parametrów |
| Tabs & Accordions | 3.0.x i 3.1.0 | 3.2.0 | 3.1.0 naprawiał inną lukę i nie wystarcza |
Regular Labs oznaczył obie poprawki jako dotyczące funkcji Pro. Wersje Free i Pro korzystają jednak z tego samego numeru wydania. Jeżeli zainstalowana jest edycja bezpłatna, również warto przejść na aktualny pakiet.
Pobierz aktualizacje bezpośrednio
Pobierz Modules Anywhere 10.0.0 →
Pobierz Tabs & Accordions 3.2.0 →
Aktualizacje są przeznaczone dla Joomla 4, 5 i 6. Tabs & Accordions nie ma gałęzi dla Joomla 3. Ostatni pakiet Modules Anywhere dla Joomla 3 to 7.18.0, ale producent nie określił, czy ten stary kod ma identyczny problem. Joomla 3 i ta gałąź rozszerzenia nie otrzymują już bieżących poprawek.
Powiadomienie o nowej wersji w Joomla może pojawić się z opóźnieniem. Sprawdź numery obu rozszerzeń ręcznie. Przed wdrożeniem Modules Anywhere 10.0.0 wykonaj kopię i przetestuj strony korzystające z parametrów wpisanych bezpośrednio w znacznikach.
Co sprawdzić po instalacji?
- Otwórz strony, które osadzają moduły za pomocą Modules Anywhere.
- Sprawdź znaczniki nadpisujące parametry, treść albo tytuł modułu.
- Skontroluj ustawienia Process Tags i pozostaw tylko potrzebne, zaufane źródła.
- Przetestuj karty i akordeony zawierające odnośniki.
- Przejrzyj artykuły zmieniane przez konta Autor, Redaktor i Wydawca pod kątem nietypowych atrybutów
data-rlta-url.
To kolejna seria poprawek Regular Labs we wrześniu. Wcześniejsze dziewięć CVE, w tym krytyczne wykonanie kodu w Conditional Content, opisaliśmy w artykule Regular Labs: wrześniowe aktualizacje bezpieczeństwa.
Pomoc przy aktualizacji Regular Labs
W ramach opieki serwisowej Joomla wykonamy kopię, zaktualizujemy rozszerzenia i sprawdzimy strony korzystające z modułów, kart oraz akordeonów. Jeżeli na stronie działały niezaufane konta autorów, możemy przeanalizować zmienione treści i oznaki uruchomienia obcego kodu w przeglądarce.
Źródła
FAQ
Czy Modules Anywhere 10.0.0 może zmienić działanie strony?
Tak. Domyślnie blokuje nadpisywanie parametrów modułów z niezaufanych źródeł. Strony korzystające z takich znaczników trzeba przetestować po aktualizacji.
Czy poprawki dotyczą edycji Free?
Producent oznaczył obie luki jako związane z funkcjami Pro. Free i Pro mają jednak wspólną numerację, dlatego także bezpłatne instalacje powinny zostać zaktualizowane.
Czy Tabs & Accordions 3.1.0 zawiera tę poprawkę?
Nie. Wersja 3.1.0 naprawiała osobny problem z data-rlta-alias. Luka w data-rlta-url została usunięta dopiero w 3.2.0.
Czy Joomla Guru może wykonać aktualizację?
Tak. Możemy wykonać kopię, zainstalować poprawki i sprawdzić działanie modułów, kart, akordeonów oraz ustawień Process Tags.
Do jakich wersji trzeba zaktualizować rozszerzenia?
Zainstaluj Modules Anywhere 10.0.0 oraz Tabs & Accordions 3.2.0 lub nowsze.
Czy nowe luki mają numery CVE?
Nie ma jeszcze prawidłowo przypisanych numerów. CVE-2026-97164 i CVE-2026-97165 dotyczą Event Gallery i nie należy przypisywać ich do Regular Labs.
Czy problemy można wykorzystać bez logowania?
Nie według opisu producenta. Atakujący musi mieć możliwość tworzenia lub edytowania treści Joomla.

