Przejdź do głównej treści
Krytyczna luka w Conditional Content i 9 CVE w Regular Labs. Aktualizuj rozszerzenia

Krytyczna luka w Conditional Content i 9 CVE w Regular Labs. Aktualizuj rozszerzenia


Dziesięć rozszerzeń Regular Labs dla Joomla wymaga pilnej aktualizacji. Producent opublikował 13 września 2026 roku pakiet 24 nowych wydań. Dziesięć z nich zawiera poprawki bezpieczeństwa obejmujące dziewięć identyfikatorów CVE.

Najpoważniejszy problem dotyczy Conditional Content Pro. Luka CVE-2026-85192 pozwala użytkownikowi mającemu prawo tworzenia artykułów uruchomić kod PHP. Otrzymała ocenę 9,4 w CVSS 4.0. Pierwszą wersją z poprawką jest 8.0.0, ale 14 września ukazało się wydanie 8.0.1 poprawiające również okno przycisku edytora. Dlatego obecnie należy instalować Conditional Content 8.0.1 lub nowszy.

Jeśli korzystasz z kilku dodatków Regular Labs, zaktualizuj cały zainstalowany zestaw. Część problemów występuje we współdzielonym kodzie i obejmuje więcej niż jedno rozszerzenie. Joomla może nie pokazać wszystkich wydań od razu, ponieważ dane na serwerze aktualizacji rozchodzą się stopniowo i są buforowane.

Sprawdź najnowsze wydania Regular Labs →

W ramach opieki serwisowej Joomla możemy wykonać kopię, sprawdzić wszystkie dodatki Regular Labs, przeprowadzić aktualizację na kopii testowej i zweryfikować reguły dostępu. Jeśli na stronie mogło dojść do wykonania kodu lub przejęcia konta, potrzebny jest szerszy audyt i usuwanie skutków włamania.

Które rozszerzenia trzeba zaktualizować?

Poniższa tabela podaje aktualne wersje docelowe. Linki „Pobierz Free” prowadzą bezpośrednio do pakietów bezpłatnych. Wydania Pro należy pobrać z konta klienta Regular Labs albo zainstalować przez Extension Manager z prawidłowym Download Key.

Rozszerzenie Wersja docelowa CVE Pobieranie
Advanced Module Manager 12.1.0 CVE-2026-85188 Pobierz Free →
Articles Anywhere 20.0.0 CVE-2026-85195, CVE-2026-85196 Pobierz Free →
Conditional Content 8.0.1 CVE-2026-85192, CVE-2026-85188 Pobierz Free →
Content Templater 14.2.0 CVE-2026-85188 Pobierz Free →
Modals 17.0.0 CVE-2026-85189, CVE-2026-88853 Pobierz Free →
Quick Index 5.0.5 CVE-2026-85190 Pobierz Free →
ReReplacer 16.2.0 CVE-2026-85188 Pobierz Free →
Snippets 11.0.0 Pro, 7.0.0 Free CVE-2026-88852 Pobierz Free →
Tabs & Accordions 3.1.0 CVE-2026-85191 Pobierz Free →
Users Anywhere 2.1.0 CVE-2026-85196 Pobierz Free →

Conditional Content pozwalał autorowi uruchomić PHP

CVE-2026-85192 dotyczy reguł warunkowych PHP umieszczanych w składni artykułu. W podatnych wersjach Conditional Content Pro kod trafiał do mechanizmu wykonującego warunki bez sprawdzenia, kto przygotował artykuł. Standardowy filtr treści przypisany do grupy Autor nie usuwał tej składni.

Wystarczało więc konto z prawem zapisania i opublikowania treści. Kod wykonywał się z uprawnieniami procesu serwera WWW. Problem obejmuje Conditional Content Pro od wersji 1.0.0 do 7.1.0. Poprawka 8.0.0 ograniczyła możliwość zapisywania reguł PHP do wskazanych grup, a wersja 8.0.1 poprawiła dodatkowo informacje i widoczność tych reguł w oknie edytora.

Pozostałe podatności dotyczą XSS i ujawniania danych

Cztery rozszerzenia korzystające z mechanizmu Condition Sets były podatne na CVE-2026-85188. Nazwa tabeli i kolumny używanej do etykiety mogła wskazać prawidłowe, lecz niezwiązane pole bazy danych. Jest to błąd kontroli dostępu prowadzący do ujawnienia danych, a nie SQL Injection.

Modals, Quick Index, Tabs & Accordions, Articles Anywhere i Snippets miały różne warianty XSS. Złośliwy kod mógł zostać zapisany w opcjach linku, klasie CSS, aliasie elementu, zdarzeniu JavaScript albo wartości zmiennej. Większość tych problemów wymaga konta mogącego tworzyć treści, lecz taka rola bywa powierzana redaktorom i klientom.

Articles Anywhere Pro i Users Anywhere Pro nie zabezpieczały prawidłowo danych pobieranych z parametrów żądania. CVE-2026-85196 pozwalało zamienić kontrolowaną wartość w wykonywalny adres lub atrybut zdarzenia w wygenerowanym HTML.

Cztery aktualizacje mogą zmienić działanie strony

Articles Anywhere 20.0.0, Conditional Content 8.0.0, Modals 17.0.0 i Snippets 11.0.0 mają w changelogach oznaczenie BC BREAK. Po instalacji niektóre funkcje przestaną działać dla zwykłych autorów, dopóki administrator nie wskaże grup, którym ufa.

Dotyczy to między innymi zdarzeń JavaScript, nadpisywania zmiennych Snippets i reguł PHP w Conditional Content. Nie wyłączaj nowych ograniczeń tylko po to, aby szybko przywrócić wcześniejsze zachowanie. Najpierw ustal, które grupy rzeczywiście potrzebują tych możliwości.

Joomla 3 nie otrzyma tych poprawek

Regular Labs zakończyło publikowanie nowych wersji dla Joomla 3 we wrześniu 2023 roku. Stara linia może więc zgłaszać, że jest aktualna, chociaż nie zawiera poprawek z września 2026 roku. Rozwiązaniem jest migracja do wspieranej wersji Joomla, a nie wielokrotne odświeżanie aktualizacji.

Jak przeprowadzić aktualizację?

  1. Wykonaj pełną kopię plików i bazy danych.
  2. Spisz wszystkie rozszerzenia Regular Labs oraz ich edycje Free lub Pro.
  3. Na kopii testowej zainstaluj wersje podane w tabeli albo nowsze.
  4. Sprawdź artykuły używające składni Regular Labs, moduły, okna modalne, zakładki, snippet’y i szablony treści.
  5. Skontroluj ustawienia grup uprawnionych do używania PHP, zdarzeń JavaScript i nadpisywania zmiennych.
  6. Po testach zaktualizuj stronę produkcyjną i ponownie sprawdź numery wersji.

Jeżeli panel Joomla nie pokazuje któregoś wydania, skorzystaj z bezpośredniego linku w tabeli lub z konta Regular Labs. Powiadomienie może pojawić się później niż sam pakiet.

Wcześniejsze poprawki Regular Labs

To druga szeroka seria aktualizacji tego producenta w krótkim czasie. Lipcowe problemy, wspólną bibliotekę i wcześniejsze zalecenia opisuje artykuł Luki bezpieczeństwa w rozszerzeniach Regular Labs dla Joomla.

Źródła

FAQ


Dlaczego Joomla nie pokazuje nowych wersji?

Metadane serwera aktualizacji mogą być buforowane i pojawiać się stopniowo. Wersje trzeba porównać z oficjalną listą, a brakujące pakiety pobrać ręcznie.

Która podatność jest najgroźniejsza?

CVE-2026-85192 w Conditional Content Pro ma ocenę 9,4 w CVSS 4.0. Użytkownik mający prawo tworzenia artykułów mógł umieścić regułę PHP wykonywaną przez serwer.

Czy aktualizacja może wyłączyć używane funkcje?

Tak. Cztery wydania mają oznaczenie BC BREAK i ograniczają niebezpieczne funkcje dla zwykłych autorów. Administrator może ponownie dopuścić wybrane, zaufane grupy.

Ile rozszerzeń Regular Labs ma poprawki bezpieczeństwa?

Dziesięć rozszerzeń zawiera poprawki dziewięciu podatności CVE. Łącznie producent wydał 24 aktualizacje 13 września 2026 roku, ale pozostałe czternaście dotyczy głównie utrzymania i błędów funkcjonalnych.

Czy poprawki są dostępne dla Joomla 3?

Nie. Linie Regular Labs dla Joomla 3 nie są już rozwijane. Strona wymaga migracji do wspieranej wersji Joomla.

Jaką wersję Conditional Content zainstalować?

Poprawka bezpieczeństwa pojawiła się w 8.0.0, ale aktualnym wydaniem jest 8.0.1. To tę wersję lub nowszą należy obecnie instalować.

Czy Joomla Guru może przeprowadzić aktualizację Regular Labs?

Tak. Aktualizacja może obejmować kopię zapasową, testy na kopii strony, instalację pakietów, kontrolę uprawnień i sprawdzenie funkcji korzystających ze składni Regular Labs.

Aktualizacja: 15.09.2026 | 15:07