---
title: "Dwie nowe luki w Regular Labs. Aktualizuj Modules Anywhere 10 i Tabs & Accordions 3.2 - Joomla Guru"
description: "Modules Anywhere 10.0.0 i Tabs & Accordions 3.2.0 usuwają dwie luki dostępne dla autorów treści Joomla. Sprawdź zgodność przed aktualizacją."
url: "https://joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo"
date: "2026-09-28T11:38:31+00:00"
language: "pl-PL"
---

![Dwie nowe luki w Regular Labs. Aktualizuj Modules Anywhere 10 i Tabs & Accordions 3.2](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

#  Dwie nowe luki w Regular Labs. Aktualizuj Modules Anywhere 10 i Tabs & Accordions 3.2

[Autor: Marcin Równicki](https://joomlaguru.pl/marcin-rownicki)

Publikacja: 28.09.2026 | 12:55

[Kategoria: Joomla](https://joomlaguru.pl/joomla)

[FAQ](#faq)

---

**Regular Labs opublikował kolejne dwie aktualizacje bezpieczeństwa. Modules Anywhere 10.0.0 ogranicza zmianę parametrów osadzanych modułów, a Tabs & Accordions 3.2.0 blokuje adresy JavaScript umieszczane w treści.** Oba wydania ukazały się 27 września 2026 roku.

Problemy nie są dostępne dla zupełnie anonimowego gościa. Wymagają możliwości tworzenia lub edytowania treści, dlatego szczególnie narażone są serwisy z wieloma autorami, redakcjami klientów albo kontami utworzonymi dla zewnętrznych wykonawców.

Jeżeli potrzebujesz pomocy, Joomla Guru może wykonać [**kopię, aktualizację rozszerzeń Regular Labs i test treści**](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Przy podejrzeniu przejęcia konta autora lub uruchomienia obcego skryptu możemy sprawdzić użytkowników, artykuły i pliki w ramach [**usuwania skutków włamania**](https://joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Co naprawia Modules Anywhere 10.0.0?](https://joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo#co-naprawia-modules-anywhere-10-0-0)

2. [Stored XSS w Tabs & Accordions](https://joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo#stored-xss-w-tabs-accordions)

3. [Które wersje trzeba zaktualizować?](https://joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo#ktore-wersje-trzeba-zaktualizowac)

4. [Pobierz aktualizacje bezpośrednio](https://joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo#pobierz-aktualizacje-bezposrednio)

5. [Co sprawdzić po instalacji?](https://joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo#co-sprawdzic-po-instalacji)

6. [Pomoc przy aktualizacji Regular Labs](https://joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo#pomoc-przy-aktualizacji-regular-labs)

7. [Źródła](https://joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo#zrodla)

## Co naprawia Modules Anywhere 10.0.0?

**Modules Anywhere** pozwala umieszczać moduły w artykułach i innych obszarach strony za pomocą specjalnych znaczników. W wersjach 9.x autor treści mógł dołączyć do znacznika własne wartości parametrów i w ten sposób zmienić ustawienia osadzanego modułu, na przykład adres źródła modułu kanału informacyjnego.

Wersja **10.0.0** domyślnie zezwala na nadpisywanie parametrów wyłącznie z zaufanych komponentów i modułów. Producent oznaczył tę zmianę jako `SECURITY FIX`, `BC BREAK` i funkcję Pro.

To oznacza, że aktualizacja może zmienić działanie prawidłowych treści, które celowo nadpisują parametry modułów. Nie należy wyłączać nowej ochrony w całości. Lepiej dodać tylko konkretne, sprawdzone źródła do listy zaufanych.

## Stored XSS w Tabs & Accordions

Tabs & Accordions 3.1.0 naprawił we wrześniu inny problem z atrybutem `data-rlta-alias`. Nie usuwał jednak możliwości zapisania wykonywalnego adresu `javascript:` w atrybucie `data-rlta-url`.

Autor treści mógł przygotować kartę lub sekcję akordeonu, która po użyciu wykonywała JavaScript w przeglądarce odwiedzającego. Jeżeli stronę otworzył zalogowany redaktor lub administrator, skrypt działał w kontekście jego sesji. Poprawka znajduje się dopiero w **Tabs & Accordions 3.2.0**.

## Które wersje trzeba zaktualizować?

 | Rozszerzenie | Wersja wymagająca aktualizacji | Wersja z poprawką | Uwagi |
|---|---|---|---|
| Modules Anywhere | 9.x i starsze obsługiwane wydania | **10.0.0** | zmiana niezgodna wstecznie dla nadpisywania parametrów |
| Tabs & Accordions | 3.0.x i 3.1.0 | **3.2.0** | 3.1.0 naprawiał inną lukę i nie wystarcza |

Regular Labs oznaczył obie poprawki jako dotyczące funkcji Pro. Wersje Free i Pro korzystają jednak z tego samego numeru wydania. Jeżeli zainstalowana jest edycja bezpłatna, również warto przejść na aktualny pakiet.

## Pobierz aktualizacje bezpośrednio

[**Pobierz Modules Anywhere 10.0.0 →**](https://download.regularlabs.com?ext=modulesanywhere&v=10.0.0)

[**Pobierz Tabs & Accordions 3.2.0 →**](https://download.regularlabs.com?ext=tabsaccordions&v=3.2.0)

**Aktualizacje są przeznaczone dla Joomla 4, 5 i 6. Tabs & Accordions nie ma gałęzi dla Joomla 3. Ostatni pakiet Modules Anywhere dla Joomla 3 to 7.18.0, ale producent nie określił, czy ten stary kod ma identyczny problem. Joomla 3 i ta gałąź rozszerzenia nie otrzymują już bieżących poprawek.**

Powiadomienie o nowej wersji w Joomla może pojawić się z opóźnieniem. Sprawdź numery obu rozszerzeń ręcznie. Przed wdrożeniem Modules Anywhere 10.0.0 wykonaj kopię i przetestuj strony korzystające z parametrów wpisanych bezpośrednio w znacznikach.

## Co sprawdzić po instalacji?

1. Otwórz strony, które osadzają moduły za pomocą Modules Anywhere.
2. Sprawdź znaczniki nadpisujące parametry, treść albo tytuł modułu.
3. Skontroluj ustawienia Process Tags i pozostaw tylko potrzebne, zaufane źródła.
4. Przetestuj karty i akordeony zawierające odnośniki.
5. Przejrzyj artykuły zmieniane przez konta Autor, Redaktor i Wydawca pod kątem nietypowych atrybutów `data-rlta-url`.

To kolejna seria poprawek Regular Labs we wrześniu. Wcześniejsze dziewięć CVE, w tym krytyczne wykonanie kodu w Conditional Content, opisaliśmy w artykule [**Regular Labs: wrześniowe aktualizacje bezpieczeństwa**](https://joomlaguru.pl/joomla/regular-labs-wrzesien-2026-krytyczna-luka-conditional-content-9-cve).

## Pomoc przy aktualizacji Regular Labs

W ramach [opieki serwisowej Joomla](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla) wykonamy kopię, zaktualizujemy rozszerzenia i sprawdzimy strony korzystające z modułów, kart oraz akordeonów. Jeżeli na stronie działały niezaufane konta autorów, możemy przeanalizować zmienione treści i oznaki uruchomienia obcego kodu w przeglądarce.

## Źródła

- [Changelog Modules Anywhere](https://regularlabs.com/modulesanywhere/changelog)
- [Changelog Tabs & Accordions](https://regularlabs.com/tabsaccordions/changelog)
- [Pobieranie Modules Anywhere](https://regularlabs.com/modulesanywhere/download)
- [Pobieranie Tabs & Accordions](https://regularlabs.com/tabsaccordions/download)

Aktualizacja: 28.09.2026 | 12:55

###  FAQ

---

### Czy Modules Anywhere 10.0.0 może zmienić działanie strony?

Tak. Domyślnie blokuje nadpisywanie parametrów modułów z niezaufanych źródeł. Strony korzystające z takich znaczników trzeba przetestować po aktualizacji.

### Czy poprawki dotyczą edycji Free?

Producent oznaczył obie luki jako związane z funkcjami Pro. Free i Pro mają jednak wspólną numerację, dlatego także bezpłatne instalacje powinny zostać zaktualizowane.

### Czy Tabs & Accordions 3.1.0 zawiera tę poprawkę?

Nie. Wersja 3.1.0 naprawiała osobny problem z data-rlta-alias. Luka w data-rlta-url została usunięta dopiero w 3.2.0.

### Czy Joomla Guru może wykonać aktualizację?

Tak. Możemy wykonać kopię, zainstalować poprawki i sprawdzić działanie modułów, kart, akordeonów oraz ustawień Process Tags.

### Do jakich wersji trzeba zaktualizować rozszerzenia?

Zainstaluj Modules Anywhere 10.0.0 oraz Tabs & Accordions 3.2.0 lub nowsze.

### Czy nowe luki mają numery CVE?

Nie ma jeszcze prawidłowo przypisanych numerów. CVE-2026-97164 i CVE-2026-97165 dotyczą Event Gallery i nie należy przypisywać ich do Regular Labs.

### Czy problemy można wykorzystać bez logowania?

Nie według opisu producenta. Atakujący musi mieć możliwość tworzenia lub edytowania treści Joomla.

---

 [![Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl](https://joomlaguru.pl/images/Marcin-Rownicki-PM-2025.webp)](https://joomlaguru.pl/marcin-rownicki)

####  [ O Marcin Równicki ](https://joomlaguru.pl/marcin-rownicki)

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.

 [ Więcej o autorze ](https://joomlaguru.pl/marcin-rownicki "Więcej o autorze Marcin Równicki ekspert od Joomla i YooTheme PRO")

 ##  Powiązane

 [ ![Zakres i koszt usuwania wirusów z Joomla](https://joomlaguru.pl/images/joomla_6/ile-kosztuje-usuwanie-wirusow-joomla-1200x630.png)

### Ile kosztuje usuwanie wirusów z Joomla i co obejmuje usługa?

Więcej

 ](https://joomlaguru.pl/joomla/ile-kosztuje-usuwanie-wirusow-z-joomla)

 [ ![AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### AcyMailing 11.1.0 usuwa poważne luki w obsłudze plików. Aktualizuj teraz

Więcej

 ](https://joomlaguru.pl/joomla/acymailing-11-1-0-luki-obsluga-plikow-aktualizacja-bezpieczenstwa)

 [ ![Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

### Siedem luk w EasyStore dla Joomla. Aktualizuj natychmiast do wersji 3.0.1

Więcej

 ](https://joomlaguru.pl/joomla/easystore-siedem-luk-bezpieczenstwa-aktualizacja-3-0-1)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://joomlaguru.pl" }, { "@type": "ListItem", "position": 2, "name": "Joomla", "item": "https://joomlaguru.pl/joomla" }, { "@type": "ListItem", "position": 3, "name": "Dwie nowe luki w Regular Labs. Aktualizuj Modules Anywhere 10 i Tabs & Accordions 3.2", "item": "https://joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo" } ] }
```

```json
{ "@context": "https://schema.org", "@type": "Article", "mainEntityOfPage": { "@type": "WebPage", "@id": "https://joomlaguru.pl/joomla/regular-labs-modules-anywhere-10-tabs-accordions-3-2-bezpieczenstwo" }, "headline": "Dwie nowe luki w Regular Labs. Aktualizuj Modules Anywhere 10 i Tabs & Accordions 3.2", "description": "Regular Labs opublikował kolejne dwie aktualizacje bezpieczeństwa. Modules Anywhere 10.0.0 ogranicza zmianę parametrów osadzanych modułów, a Tabs & Accordions 3.2.0 blokuje adresy JavaScript umieszczane w treści. Oba wydania ukazały się 27 września 2026 roku. Problemy nie są dostępne dla zupełnie anonimowego gościa. Wymagają możliwości tworzenia lub edytowania treści, dlatego szczególnie narażone są serwisy z wieloma autorami, redakcjami klientów albo kontami utworzonymi dla zewnętrznych wykonawców. Jeżeli potrzebujesz pomocy, Joomla Guru może wykonać kopię, aktualizację rozszerzeń Regular Labs i test treści. Przy podejrzeniu przejęcia konta autora lub uruchomienia obcego skryptu możemy sprawdzić użytkowników, artykuły i pliki w ramach usuwania skutków włamania.", "image": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp" }, "publisher": { "@type": "Organization", "name": "Joomla Guru", "logo": { "@type": "ImageObject", "url": "https://joomlaguru.pl/images/logo-joomla-guru.svg" } }, "author": { "@type": "Person", "name": "Marcin Równicki", "url": "https://joomlaguru.pl/marcin-rownicki" }, "datePublished": "2026-09-28T12:55:58+02:00", "dateCreated": "2026-09-28T12:36:32+02:00", "dateModified": "2026-09-28T12:55:58+02:00" }
```
