Przejdź do głównej treści
Dwie poważne luki w YOOtheme Pro. Wersje 4.x także są podatne

Cztery poważne luki w YOOtheme Pro. Aktualizacja 08.09.2026


Aktualizacja z 8 września 2026 roku: YOOtheme Pro otrzymał poprawki czterech podatności, a nie dwóch, jak informowaliśmy wcześniej. Oprócz SQL Injection i odczytu plików producent usunął błąd kodowania pola lokalizacji oraz brak kontroli uprawnień w kontrolerze modułów.

Na Joomla 5 i Joomla 6 bezpieczne minimum to YOOtheme Pro 5.0.42. Obecnie dostępna jest wersja 5.0.43 i to ją zalecamy. Dla starszej gałęzi używanej na Joomla 3 producent przygotował poprawki 4.5.34 i 4.5.35. Docelową wersją tej linii jest 4.5.35.

Pobierz aktualny YOOtheme Pro → Pakiet jest dostępny po zalogowaniu do konta i zgodnie z licencją. Aktualizator Joomla wymaga prawidłowego klucza API. Powiadomienie o nowej wersji może pojawić się z opóźnieniem, dlatego numer wydania trzeba sprawdzić ręcznie.

Joomla Guru może wykonać kopię, aktualizację YOOtheme Pro i test szablonu. Jeżeli istnieje podejrzenie odczytu plików albo użycia SQL Injection, sprawdzamy użytkowników, logi, bazę oraz pliki. Potwierdzony incydent może wymagać oczyszczenia strony Joomla i zmiany ujawnionych danych dostępowych.

Cztery podatności w YOOtheme Pro

CVEProblemWydanie naprawcze 5.x
CVE-2026-75115odczyt plików przez obejście ograniczeń źródła Filesystem5.0.41
CVE-2026-76613SQL Injection dostępne dla użytkownika z prawami edycji5.0.41
CVE-2026-77996nieprawidłowe kodowanie wartości własnego pola lokalizacji5.0.42
CVE-2026-77997brak sprawdzenia uprawnień w kontrolerze modułów5.0.42

Pierwsze dwie luki wymagają zalogowanego użytkownika z uprawnieniami pozwalającymi korzystać z odpowiednich funkcji Buildera. Nie musi to być Super User. Dlatego trzeba sprawdzić grupy Editor, Publisher, Manager oraz własne grupy klientów i współpracowników.

SQL Injection i odczyt plików

CVE-2026-76613 ma ocenę 8,6 w CVSS 4.0. Użytkownik z uprawnieniami typu contributor mógł wpływać na zapytanie do bazy. CVE-2026-75115 otrzymała 7,0 i dotyczy obejścia filtra ścieżek w źródle Filesystem. Przy odpowiednich uprawnieniach możliwy był odczyt pliku spoza zamierzonego katalogu.

Odczyt configuration.php może ujawnić dane połączenia z bazą i inne ustawienia. Aktualizacja zamyka podatność, ale nie unieważnia haseł ani kluczy, które wcześniej zostały poznane.

Co zmieniło wydanie 5.0.42?

Wersja 5.0.42 usuwa dwie kolejne luki dotyczące Joomla. Pierwsza dotyczy kodowania wartości własnego pola lokalizacji, druga brakującej kontroli uprawnień w kontrolerze modułów. Strona zatrzymana na 5.0.41 ma poprawki SQL Injection i odczytu plików, ale nie ma kompletnego zestawu sierpniowych zabezpieczeń.

Wersja 5.0.43 nie dodaje następnej poprawki bezpieczeństwa. Jest jednak aktualnym stabilnym wydaniem i zawiera wszystko, co trafiło do 5.0.41 oraz 5.0.42.

Co z wersją 4.x?

Pierwotnie wszystkie wersje 4.x znajdowały się w zakresach podatnych wydań, a poprawki były dostępne tylko w linii 5. Producent później przygotował backport dla gałęzi używanej na Joomla 3. Wersja 4.5.34 przeniosła pierwsze poprawki, a 4.5.35 domknęła zestaw. Strony na Joomla 3 powinny mieć YOOtheme Pro 4.5.35.

Na Joomla 4 nie należy instalować pakietu przeznaczonego dla innej generacji systemu bez testu. Joomla 4 nie otrzymuje już poprawek bezpieczeństwa. Właściwym rozwiązaniem jest przygotowanie kopii testowej, migracja do Joomla 5 lub 6 i przejście na aktualną linię YOOtheme Pro 5.

Jak bezpiecznie wykonać aktualizację?

  1. Wykonaj pełną kopię plików i bazy danych.
  2. Sprawdź wersję Joomla, YOOtheme Pro oraz dodatkowych elementów Buildera.
  3. Na Joomla 5 lub 6 zainstaluj YOOtheme Pro 5.0.43. Na Joomla 3 użyj 4.5.35.
  4. Wyczyść pamięć podręczną Joomla, YOOtheme, serwera i CDN.
  5. Przetestuj szablon, dynamiczne źródła, moduły, formularze i edycję z frontu.
  6. Sprawdź grupy użytkowników mające prawa edycji treści oraz szablonu.

Jeżeli Joomla nie wyświetla aktualizacji, sprawdź klucz API, wyczyść pamięć witryn aktualizacji i pobierz pakiet ręcznie z konta YOOtheme. Brak komunikatu w panelu nie oznacza, że zainstalowana wersja jest bezpieczna.

Kontrola po aktualizacji

Przejrzyj ostatnie logowania użytkowników z prawami edycji, historię zmian modułów oraz nietypowe operacje w Builderze. Jeśli mógł zostać odczytany plik konfiguracyjny, zmień hasło bazy danych, klucze API i inne sekrety zapisane na serwerze.

Pomoc przy YOOtheme Pro

W ramach opieki serwisowej Joomla wykonujemy kopię, aktualizację YOOtheme Pro i test wszystkich istotnych widoków. Dla Joomla 4 przygotowujemy migrację na kopii, sprawdzamy zgodność rozszerzeń i dopiero po testach wdrażamy ją na stronie produkcyjnej. Przy podejrzeniu wykorzystania luki możemy przeprowadzić analizę oraz czyszczenie strony po włamaniu.

Źródła

Aktualizacja: 11.09.2026 | 17:44

Zostaw Opinie: Jeśli uzałeś/aś że znalezione materiały na stronię są wartościowe lub miałeś styczność z naszymi usługami. To zachęcamy do pozostawienia opini o Joomla Guru. To nic nie kosztuje, a nam pomaga w rozwoju.
Preferuj źródło w Google dzięki temu możesz wskazać iż joomlaguru.pl jest wartościowym źródłem wiedzy dla Ciebie.

FAQ


Co zrobić na Joomla 4?

Przygotuj migrację do Joomla 5 lub 6 na kopii testowej, a następnie przejdź na aktualną linię YOOtheme Pro 5.

Czy atak wymaga konta Super User?

Nie. Najgroźniejsze luki mogły być wykorzystane przez konto z niższymi uprawnieniami do edycji.

Czy wersje 4.x były podatne?

Tak. Producent przygotował później poprawki 4.5.34 i 4.5.35 dla gałęzi używanej na Joomla 3.

Do jakiej wersji zaktualizować YOOtheme Pro?

Na Joomla 5 i 6 zainstaluj aktualną wersję 5.0.43. Bezpieczne minimum to 5.0.42. Na Joomla 3 potrzebna jest wersja 4.5.35.

Czy Joomla Guru może wykonać aktualizację?

Tak. Możemy wykonać kopię, aktualizację, test szablonu i Buildera oraz analizę strony, jeżeli mogło dojść do wykorzystania luki.

Dlaczego Joomla może nie pokazać aktualizacji?

Przyczyną może być brak klucza API, pamięć witryn aktualizacji albo opóźnienie aktualizatora. Wersję należy sprawdzić ręcznie.

Czy YOOtheme Pro 5.0.41 jest już bezpieczny?

Naprawia SQL Injection i odczyt plików, ale nie zawiera dwóch kolejnych poprawek z wydania 5.0.42.


Marcin Równicki Najlepszy ekspert od Joomla i Yootheme PRO w Polsce! Właściciel Joomlaguru.pl

O Marcin Równicki

Z Joomla pracuję od czasów Mambo (2008), dzięki czemu znam ten system od jego początków aż po najnowsze wydania. Specjalizuję się w budowie i modernizacji stron, migracjach, bezpieczeństwie, usuwaniu skutków włamań oraz stałej opiece technicznej. Tworzę rozwiązania możliwie blisko core Joomla i pracuję z YOOtheme Pro, dbając o wygodne zarządzanie stroną, jej wydajność oraz bezpieczne aktualizacje. Joomla Guru wyrosło z wieloletniego bloga, którego celem było praktyczne wspieranie użytkowników i administratorów Joomla.