Przejdź do głównej treści
TF Content 2.9.0–2.9.4: dwie luki dostępne bez logowania. Sprawdź wersję

TF Content 2.9.0 - 2.9.4: dwie luki dostępne bez logowania. Sprawdź wersję


TF Content w wersjach 2.9.0–2.9.4 ma dwie podatności dostępne bez logowania. Jedna pozwala wywołać opublikowane zadanie automatyczne przed zaplanowanym czasem. Druga umożliwia zmianę cudzego rekordu, w tym jego statusu publikacji i poziomu dostępu. Opisują je CVE-2026-102779 oraz CVE-2026-102780.

Według katalogu rozszerzeń Joomla dostępna jest już wersja 2.9.5, opublikowana 2 października 2026 r. Sprawdź numer zainstalowanego komponentu i pobierz aktualny pakiet od producenta. Przed wdrożeniem zrób kopię strony, zwłaszcza jeśli TF Content obsługuje formularze lub dane klientów.

Joomla Guru może pomóc w aktualizacji i kontroli działania formularzy. Przy podejrzeniu nieuprawnionych zmian potrzebna jest analiza rekordów i logów; zajmujemy się też usuwaniem skutków włamania.

Dwie różne ścieżki nadużycia

Rekord Co może zrobić osoba bez konta?
CVE-2026-102779 Wywołać opublikowane zadanie automatyczne TF Content, podając jego identyfikator. Skutek zależy od tego, co dane zadanie wykonuje.
CVE-2026-102780 Zmienić wskazany rekord przez publiczny kontroler zapisu, również pola publikacji, dostępu i autora.

W pierwszym przypadku CVE opisuje brak kontroli logowania, uprawnień, tokenu CSRF oraz powiązania żądania z zadaniem. W drugim publiczny formularz zapisu przyjmował dane, których nie ograniczano do pól przewidzianych w konfiguracji formularza. Samo posiadanie tokenu pobranego z publicznej strony logowania Joomla nie oznacza uprawnienia do edycji rekordu.

Co zrobić na stronie z TF Content?

  1. Sprawdź wersję komponentu. Rekordy CVE wskazują 2.9.0–2.9.4 jako podatne.
  2. Wykonaj kopię plików i bazy danych. Pobierz bieżące wydanie ze strony TF Content u producenta →. Katalog JED pokazuje 2.9.5; zweryfikuj ten numer również po instalacji.
  3. Przejrzyj zadania automatyczne i ich historię, a także nieoczekiwane zmiany rekordów, statusów publikacji, poziomów dostępu i autorów.
  4. Przetestuj formularze, które zapisują dane przez TF Content. Nie zakładaj, że sama aktualizacja odwróci zmiany wykonane wcześniej.

Nie znaleźliśmy publicznego, szczegółowego changelogu producenta przypisującego obie poprawki konkretnym zmianom kodu 2.9.5. Zakres wersji podatnych wynika z rekordów CVE, a dostępność 2.9.5 potwierdza katalog Joomla. W razie wątpliwości dotyczących własnego pakietu, zwłaszcza płatnej edycji, potwierdź status poprawki u Joomla Fry.

Powiadomienie w aktualizatorze Joomla może pojawić się później niż wydanie pakietu. Porównaj numer wersji ręcznie. TF Content jest przeznaczony dla Joomla 5 i 6; zgodność swojej instalacji sprawdź przed wdrożeniem.

Źródła

Aktualizacja: 07.10.2026 | 11:56

Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

FAQ


Czy każda instalacja poniesie taki sam skutek?

Nie. Skutek wywołania zadania zależy od jego konfiguracji. Druga luka dotyczy rekordów obsługiwanych przez komponent.

Czy wystarczy zainstalować nowy pakiet?

Aktualizacja usuwa podatny kod, ale nie cofa wcześniejszych zmian. Warto sprawdzić historię zadań, rekordy i logi.

Czy do wykorzystania luk potrzebne jest konto?

Nie. Obie opisane ścieżki są dostępne dla osoby niezalogowanej.

Gdzie pobrać TF Content?

Na oficjalnej stronie Joomla Fry, do której prowadzi odnośnik w artykule. Po instalacji potwierdź numer wersji.

Które wersje TF Content są podatne?

Oba rekordy CVE wskazują wersje 2.9.0–2.9.4. W katalogu Joomla dostępna jest wersja 2.9.5.


Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl

O Marcin Równicki

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.