Poważny SQL Injection w SP Property Finder. Aktualizuj do wersji 4.1.4
SP Property Finder 4.1.3 i starsze wersje mają podatność SQL Injection dostępną bez logowania. Atakujący może wykorzystać publiczną wyszukiwarkę nieruchomości lub widok mapy, aby odczytywać dane z bazy Joomla. Dotyczy to między innymi kont użytkowników, skrótów haseł, aktywnych sesji oraz sekretu witryny.
Problem otrzymał numer CVE-2026-78082. Zespół mySites.guru ocenił go na 8,7 w CVSS 4.0. Producent usunął lukę w SP Property Finder 4.1.4, wydanym 10 września 2026 roku.
Pobierz SP Property Finder 4.1.4 z oficjalnej strony →
SP Property Finder jest rozszerzeniem komercyjnym, dlatego pobranie pakietu może wymagać zalogowania do konta JoomShaper z aktywną subskrypcją. Nie czekaj wyłącznie na komunikat w panelu Joomla. W dniu publikacji poprawki część stron producenta nadal pokazywała wersję 4.1.3, a osobny komunikat bezpieczeństwa nie został opublikowany.
Jeśli potrzebujesz pomocy z aktualizacją lub kontrolą kilku witryn, sprawdź opiekę serwisową Joomla. Jeżeli podejrzewasz, że dane mogły zostać odczytane albo na stronie pojawiły się obce konta i pliki, skorzystaj z usługi usuwania wirusów i skutków włamania.
Co dokładnie było podatne?
Publiczna wyszukiwarka SP Property Finder przyjmowała parametry filtrowania nieruchomości, między innymi dane dotyczące lokalizacji, ceny i liczby sypialni. Część tych wartości trafiała do zapytania SQL bez prawidłowego cytowania lub rzutowania na oczekiwany typ.
Osobny problem występował przy sortowaniu wyników. Nazwa kolumny i kierunek sortowania nie były ograniczone do zamkniętej listy dozwolonych wartości. Podobny kod obsługiwał widok mapy, więc wyłączenie jednego modułu wyszukiwania nie musiało zamykać wszystkich dróg ataku.
Do wykorzystania luki nie było potrzebne konto, token CSRF ani działanie administratora. Wystarczała dostępna z internetu strona z wyszukiwaniem lub mapą ofert.
Odczyt bazy nie pozostawia zmian w plikach
Opisana luka służy przede wszystkim do odczytu danych. Nie zapisuje bezpośrednio pliku PHP i nie tworzy konta administratora, dlatego zwykłe porównanie plików może niczego nie wykazać.
Skutki nadal mogą być poważne. Odczyt tabeli sesji może ułatwić przejęcie aktywnej sesji administratora, a skróty haseł mogą zostać poddane łamaniu poza serwerem. Ujawniony sekret Joomla i klucze przechowywane w bazie również trzeba uznać za zagrożone.
Druga luka zmieniała stronę w przekaźnik poczty
mySites.guru zgłosił także problem w formularzach kontaktu z agentem i zapytania o nieruchomość. Adres odbiorcy był przekazywany przez przeglądarkę, więc anonimowa osoba mogła go podmienić i zmusić witrynę do wysyłania wiadomości na dowolny adres ze sfałszowanym nadawcą.
Ta podatność jest powiązana z CVE-2026-78083. Według oceny mySites.guru ma 6,9 w CVSS 4.0. Bezpośrednio nie zmienia danych Joomla, ale może posłużyć do spamu i phishingu oraz zaszkodzić reputacji domeny i serwera pocztowego.
Wersja 4.1.4 usuwa pięć problemów bezpieczeństwa
Oficjalny changelog SP Property Finder 4.1.4 wymienia pięć identyfikatorów CVE:
- CVE-2026-78082: SQL Injection bez logowania w parametrach wyszukiwarki i mapy,
- CVE-2026-78083: zabezpieczenie formularzy rezerwacji i kontaktu z agentem tokenem CSRF oraz usunięcie możliwości podmiany odbiorcy,
- CVE-2026-78302: XSS w blokach skryptów widoków nieruchomości i agentów,
- CVE-2026-78084: brakujące kontrole uprawnień i walidacji przy przesyłaniu zdjęć galerii,
- CVE-2026-78303: brak prawidłowego kodowania części danych wyświetlanych w szablonach agentów i nieruchomości.
W chwili przygotowania artykułu rekordy CVE były zarezerwowane i nie zawierały jeszcze publicznych opisów. Nazwy problemów pochodzą z changelogu JoomShaper oraz raportu mySites.guru. Nie należy przypisywać trzem dodatkowym podatnościom ocen CVSS, dopóki nie zostaną opublikowane oficjalne dane.
Czy wersja 4.1.4 rzeczywiście naprawia SQL Injection?
Badacze ponownie sprawdzili pakiet 4.1.4 przy użyciu tych samych żądań, które działały na podatnej wersji. Próby nie powiodły się. Wartości filtrów są teraz cytowane albo zamieniane na liczby, a pola sortowania są sprawdzane względem listy dozwolonych kolumn i kierunków.
Formularze nie przyjmują już adresu odbiorcy jako wiarygodnej wartości z przeglądarki. Komponent pobiera go z rekordu nieruchomości lub agenta w bazie i wymaga prawidłowego tokenu sesji.
Jak bezpiecznie wykonać aktualizację?
- Wykonaj pełną kopię plików i bazy danych.
- Sprawdź w zapleczu Joomla wersję komponentu SP Property Finder.
- Pobierz wersję 4.1.4 z oficjalnej strony pobierania JoomShaper. Jeżeli aktualizator Joomla jej nie pokazuje, zainstaluj pakiet ręcznie.
- Po instalacji potwierdź, że widoczna jest wersja 4.1.4 lub nowsza.
- Sprawdź wyszukiwarkę, mapę, formularz kontaktu z agentem, zapytanie o nieruchomość i dodawanie zdjęć.
- Przejrzyj konta administratorów, aktywne sesje, dzienniki żądań i historię wysyłki poczty.
Samo zainstalowanie poprawki nie cofnie wcześniejszego wycieku. Jeżeli podatna wersja była publicznie dostępna, rozważ wylogowanie aktywnych sesji, zmianę haseł administratorów oraz rotację sekretu Joomla i kluczy API. Zakres działań dopasuj do danych przechowywanych przez witrynę i okresu jej ekspozycji.
Brak powiadomienia nie oznacza, że aktualizacji nie ma
Wersja 4.1.4 została opublikowana bez osobnego komunikatu bezpieczeństwa. Zmiany znalazły się w changelogu na stronie pobierania, a inne podstrony JoomShaper przez pewien czas nadal pokazywały numer 4.1.3.
Automatyczny monit w Joomla także może pojawić się z opóźnieniem, zwłaszcza przy rozszerzeniu komercyjnym, nieaktualnym kluczu pobierania lub pamięci podręcznej serwera aktualizacji. Dlatego numer wersji trzeba sprawdzić ręcznie.
Źródła
FAQ
Czy po aktualizacji trzeba zmienić hasła?
Jeżeli podatna wersja była dostępna publicznie, warto uznać dane z bazy za potencjalnie ujawnione. Zalecane jest wylogowanie sesji, zmiana haseł administratorów oraz rotacja sekretu Joomla i przechowywanych kluczy.
Dlaczego Joomla może nie pokazywać wersji 4.1.4?
Powiadomienie może być opóźnione przez pamięć podręczną serwera aktualizacji, brak prawidłowego klucza pobierania lub opóźnioną aktualizację metadanych producenta. Numer trzeba sprawdzić także na stronie JoomShaper.
Czy Joomla Guru może wykonać aktualizację i kontrolę strony?
Tak. W ramach opieki serwisowej można zaktualizować komponent i sprawdzić działanie witryny. Przy podejrzeniu wykorzystania luki potrzebny jest audyt kont, sesji, logów, bazy danych oraz poczty wychodzącej.
Jakie dane mogły zostać odczytane?
Atakujący mógł odczytywać tabele bazy Joomla, w tym dane użytkowników, skróty haseł, sesje, treści oraz sekret witryny.
Czy atak wymaga konta w Joomla?
Nie. SQL Injection można wykorzystać przez publiczną wyszukiwarkę lub mapę nieruchomości bez logowania i bez tokenu CSRF.
Które wersje SP Property Finder są podatne?
Podatna jest wersja 4.1.3 i wcześniejsze wydania korzystające z tych samych publicznych modeli wyszukiwania i mapy. Poprawki znajdują się w wersji 4.1.4.
Czy SP Property Finder 4.1.4 usuwa podatność?
Tak. mySites.guru ponownie przetestował wydany pakiet i potwierdził, że wcześniejsze żądania wykorzystujące SQL Injection przestały działać.