TF Content 2.9.0 - 2.9.4: dwie luki dostępne bez logowania. Sprawdź wersję
TF Content w wersjach 2.9.0–2.9.4 ma dwie podatności dostępne bez logowania. Jedna pozwala wywołać opublikowane zadanie automatyczne przed zaplanowanym czasem. Druga umożliwia zmianę cudzego rekordu, w tym jego statusu publikacji i poziomu dostępu. Opisują je CVE-2026-102779 oraz CVE-2026-102780.
Według katalogu rozszerzeń Joomla dostępna jest już wersja 2.9.5, opublikowana 2 października 2026 r. Sprawdź numer zainstalowanego komponentu i pobierz aktualny pakiet od producenta. Przed wdrożeniem zrób kopię strony, zwłaszcza jeśli TF Content obsługuje formularze lub dane klientów.
Joomla Guru może pomóc w aktualizacji i kontroli działania formularzy. Przy podejrzeniu nieuprawnionych zmian potrzebna jest analiza rekordów i logów; zajmujemy się też usuwaniem skutków włamania.
Dwie różne ścieżki nadużycia
| Rekord | Co może zrobić osoba bez konta? |
|---|---|
| CVE-2026-102779 | Wywołać opublikowane zadanie automatyczne TF Content, podając jego identyfikator. Skutek zależy od tego, co dane zadanie wykonuje. |
| CVE-2026-102780 | Zmienić wskazany rekord przez publiczny kontroler zapisu, również pola publikacji, dostępu i autora. |
W pierwszym przypadku CVE opisuje brak kontroli logowania, uprawnień, tokenu CSRF oraz powiązania żądania z zadaniem. W drugim publiczny formularz zapisu przyjmował dane, których nie ograniczano do pól przewidzianych w konfiguracji formularza. Samo posiadanie tokenu pobranego z publicznej strony logowania Joomla nie oznacza uprawnienia do edycji rekordu.
Co zrobić na stronie z TF Content?
- Sprawdź wersję komponentu. Rekordy CVE wskazują 2.9.0–2.9.4 jako podatne.
- Wykonaj kopię plików i bazy danych. Pobierz bieżące wydanie ze strony TF Content u producenta →. Katalog JED pokazuje 2.9.5; zweryfikuj ten numer również po instalacji.
- Przejrzyj zadania automatyczne i ich historię, a także nieoczekiwane zmiany rekordów, statusów publikacji, poziomów dostępu i autorów.
- Przetestuj formularze, które zapisują dane przez TF Content. Nie zakładaj, że sama aktualizacja odwróci zmiany wykonane wcześniej.
Nie znaleźliśmy publicznego, szczegółowego changelogu producenta przypisującego obie poprawki konkretnym zmianom kodu 2.9.5. Zakres wersji podatnych wynika z rekordów CVE, a dostępność 2.9.5 potwierdza katalog Joomla. W razie wątpliwości dotyczących własnego pakietu, zwłaszcza płatnej edycji, potwierdź status poprawki u Joomla Fry.
Powiadomienie w aktualizatorze Joomla może pojawić się później niż wydanie pakietu. Porównaj numer wersji ręcznie. TF Content jest przeznaczony dla Joomla 5 i 6; zgodność swojej instalacji sprawdź przed wdrożeniem.
Źródła
Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.
FAQ
Czy każda instalacja poniesie taki sam skutek?
Nie. Skutek wywołania zadania zależy od jego konfiguracji. Druga luka dotyczy rekordów obsługiwanych przez komponent.
Czy wystarczy zainstalować nowy pakiet?
Aktualizacja usuwa podatny kod, ale nie cofa wcześniejszych zmian. Warto sprawdzić historię zadań, rekordy i logi.
Czy do wykorzystania luk potrzebne jest konto?
Nie. Obie opisane ścieżki są dostępne dla osoby niezalogowanej.
Gdzie pobrać TF Content?
Na oficjalnej stronie Joomla Fry, do której prowadzi odnośnik w artykule. Po instalacji potwierdź numer wersji.
Które wersje TF Content są podatne?
Oba rekordy CVE wskazują wersje 2.9.0–2.9.4. W katalogu Joomla dostępna jest wersja 2.9.5.

