Przejdź do głównej treści
T4 Page Builder wysyłał spam z Twojej domeny. Aktualizuj do 2.3.0

T4 Page Builder wysyłał spam z Twojej domeny. Aktualizuj do 2.3.0


Formularz kontaktowy T4 Page Builder pozwalał anonimowej osobie wysyłać dowolne wiadomości z serwera i domeny właściciela strony. Atakujący wybierał odbiorcę, temat i treść HTML. Nie potrzebował konta ani tokenu formularza, a podatny endpoint nie ograniczał liczby żądań.

Problem naprawiono w T4 Page Builder 2.3.0. Zgłoszenie powstało podczas analizy strony, która była już wykorzystywana do wysyłania poczty. To nie jest więc ryzyko teoretyczne. Każda wersja starsza niż 2.3.0 powinna zostać potraktowana jako podatna.

Joomla Guru może wykonać kopię, ręczną aktualizację T4 Page Builder i test formularzy. Jeśli serwer wysyłał spam albo domena trafiła na czarne listy, możemy sprawdzić stronę, konta i pliki oraz przeprowadzić usuwanie skutków włamania.

Jak formularz stał się otwartym przekaźnikiem poczty?

Publiczna akcja kontaktowa komponentu com_t4pagebuilder przyjmowała adres odbiorcy bezpośrednio z żądania. Wiadomość była wysyłana z nazwą i adresem nadawcy skonfigurowanym w Joomla, ale trafiała pod adres wybrany przez atakującego. W ten sposób cudza strona mogła służyć do rozsyłania spamu i phishingu.

Wiadomości wychodziły z prawdziwego serwera witryny. Mogły więc otrzymywać jej podpis DKIM i przechodzić kontrolę SPF. Skutkiem nadużycia może być blokada adresu IP, wpisanie domeny na listę nadawców spamu i problemy z dostarczaniem zwykłych wiadomości z formularzy, sklepu lub resetowania hasła.

Co poprawia T4 Page Builder 2.3.0?

Problem przed aktualizacją Zmiana w wersji 2.3.0
adres odbiorcy pochodził z żądania użytkownika poczta może trafić wyłącznie pod skonfigurowane adresy administratorów
brak tokenu formularza formularz wymaga prawidłowego tokenu Joomla
brak ograniczenia liczby wysyłek dodano limit oparty na adresie IP, domyślnie pięć prób na dziesięć minut
niepewna obsługa CAPTCHA komponent sprawdza odpowiedź CAPTCHA bezpośrednio, gdy ochrona jest skonfigurowana
klucz API Mailchimp zapisany w kodzie rozszerzenia klucz jest pobierany z ustawień komponentu, a stary klucz usunięto z pakietu

Producent poprawił również proces zapisu do newslettera i ochronę danych połączonych z AcyMailing. Wiadomości dla administratora zawierają teraz komplet danych przekazanych przez użytkownika formularza.

Które wersje są podatne?

mySites.guru zaleca uznać za podatną każdą wersję poniżej 2.3.0, w tym całą linię 1.x. JoomlArt nie opublikował dokładnej dolnej granicy. Producent potwierdził natomiast, że 2.3.0 jest wydaniem bezpieczeństwa i zalecił jego instalację na każdej publicznej stronie korzystającej z formularzy kontaktowych lub subskrypcji.

Dla tej podatności nie opublikowano numeru CVE. Nie należy jej mylić z podobnym problemem w SP Page Builder firmy JoomShaper, opisanym jako CVE-2026-65879. T4 Page Builder i SP Page Builder to dwa różne produkty.

Pobierz T4 Page Builder 2.3.0

Pobierz T4 Page Builder 2.3.0 →

Komunikat JoomlArt o wersji 2.3.0 →

Pobieranie wymaga zalogowania na bezpłatne konto JoomlArt. Dla istniejącej strony wybierz pakiet komponentu i wymaganych wtyczek, a nie duży pakiet Quickstart przeznaczony do nowej instalacji Joomla.

Nie czekaj wyłącznie na powiadomienie w panelu. Informacja o aktualizacji rozszerzenia może pojawić się z opóźnieniem, a JoomlArt wskazuje ręczne pobranie z obszaru użytkownika. Po wykonaniu kopii zainstaluj pakiet na obecnej wersji bez odinstalowywania komponentu.

Co sprawdzić, jeśli formularz był publiczny?

  1. Przejrzyj logi poczty i kolejkę serwera w poszukiwaniu nagłego wzrostu liczby wiadomości lub nieznanych odbiorców.
  2. Sprawdź reputację domeny i adresu IP oraz raporty DMARC, jeśli są dostępne.
  3. Zweryfikuj limity i statystyki operatora SMTP.
  4. Sprawdź konfigurację Mailchimp i upewnij się, że integracja korzysta z własnego, aktualnego klucza zapisanego w ustawieniach komponentu.
  5. Po aktualizacji przetestuj formularze kontaktowe, subskrypcje, CAPTCHA i wiadomości administratora.

Sama aktualizacja blokuje dalsze wykorzystywanie endpointu, ale nie przywraca reputacji domeny i nie usuwa wiadomości czekających już w kolejce. Nie oznacza też automatycznie, że atakujący uzyskał dostęp do panelu lub plików strony. Nadużycie mogło ograniczać się do funkcji wysyłania poczty.

Co zrobić, gdy aktualizacja jest chwilowo niemożliwa?

Wyłącz wszystkie strony i bloki zawierające formularz kontaktowy albo subskrypcję T4 Page Builder. Możesz też tymczasowo zablokować publiczny dostęp do akcji kontaktowej na poziomie WAF. Nie jest to pełna naprawa. Publiczne formularze powinny pozostać wyłączone do czasu instalacji 2.3.0.

Pomoc w aktualizacji i analizie poczty

W ramach opieki serwisowej Joomla wykonamy kopię, zaktualizujemy komponent i przetestujemy formularze. Jeśli strona wysyłała nieznane wiadomości, sprawdzimy logi, kolejkę pocztową, konta oraz pliki. Przy dodatkowych oznakach włamania wykonamy czyszczenie zainfekowanej strony Joomla.

Źródła

 

FAQ


Czy Joomla Guru może sprawdzić skutki nadużycia?

Tak. Możemy zaktualizować komponent oraz sprawdzić logi poczty, kolejkę, reputację domeny, konta i pliki strony.

Czy luka ma numer CVE?

Nie. Na 3 września 2026 roku nie opublikowano rekordu CVE dla T4 Page Builder ani komponentu com_t4pagebuilder.

Czy jest to luka w SP Page Builder?

Nie. T4 Page Builder jest produktem JoomlArt. SP Page Builder pochodzi od JoomShaper i miał osobną podatność pocztową.

Czy luka była dostępna bez logowania?

Tak. Publiczna akcja kontaktowa pozwalała anonimowo wskazać odbiorcę i wysłać wiadomość z serwera strony.

Czy podatność była wykorzystywana?

Tak. Została znaleziona podczas analizy strony, na której trwało już nadużycie mechanizmu wysyłania poczty.

Do jakiej wersji zaktualizować T4 Page Builder?

Zainstaluj T4 Page Builder 2.3.0 lub nowszy. Każde starsze wydanie należy traktować jako podatne.

Co zrobić, gdy nie mogę teraz zaktualizować?

Wyłącz publiczne strony i bloki zawierające formularze kontaktowe lub subskrypcji T4 Page Builder.

Aktualizacja: 03.09.2026 | 21:27
Zapisz się do newslettera