Červen - červenec 2026 - měsíc plný bezpečnostních zranitelností v Joomla! rozšířeních a noční můra webmasterů.

Červen a červenec 2026 patřily z pohledu bezpečnosti Joomla! mezi nejrušnější období posledních let. Bezpečnostní výzkumníci z projektu mySites.guru během jediného měsíce objevili a zodpovědně nahlásili hned 12 závažných zranitelností v populárních Joomla! rozšířeních. Většina z nich umožňovala útočníkům převzít kontrolu nad webem bez jakéhokoliv přihlášení.(1)

 

Ve StaWEBnici dlouhodobě upozorňujeme, že největším rizikem dnes není samotné jádro Joomla, ale zastaralá rozšíření. Tento měsíc nám dal bohužel za pravdu.

POTŘEBUJU POMOC S VYČIŠTĚNÍM WEBU


Joomla není problém. Problém jsou neaktualizovaná rozšíření.

Důležité je říci jednu věc naprosto jasně.

Nikdo z výzkumníků nenašel kritickou chybu přímo v Joomla Core. Všechny zveřejněné zranitelnosti se týkaly rozšíření třetích stran – komponent, pluginů nebo šablonových frameworků. Joomla jako systém má velmi dobře fungující Security Strike Team a dlouhodobě patří mezi bezpečnější open source CMS.(1)

Jakmile ale do webu přidáte Page Builder, formuláře, galerii, e-shop nebo jinou komponentu, přebíráte zodpovědnost také za bezpečnost těchto doplňků.


Jaké typy útoků byly objeveny?

Nejčastěji se jednalo o ty nejnebezpečnější zranitelnosti:

  • Remote Code Execution (RCE) přes upload souboru
  • SQL Injection bez přihlášení
  • Stored XSS
  • Neautorizovaný zápis souborů
  • Mazání souborů

Nejnebezpečnější byly právě chyby typu Unauthenticated Remote Code Execution, kdy útočník mohl na server nahrát vlastní PHP skript a okamžitě jej spustit bez znalosti jakéhokoliv hesla. Několik těchto chyb bylo aktivně zneužíváno během několika hodin od zveřejnění opravy.(1)


Nejvíce postižená Joomla rozšíření

Rozšíření Typ zranitelnosti CVSS Opraveno ve verzi
JCE Editor Remote Code Execution 10.0 2.9.99.5
SP Page Builder Remote Code Execution Critical 6.6.2
PageBuilder CK Remote Code Execution 10.0 nejnovější vydání
Balbooa Forms Remote Code Execution 10.0 nejnovější vydání
RSFiles! Remote Code Execution 10.0 nejnovější vydání
iCagenda Remote Code Execution 9.8 4.0.8
Phoca Download Authenticated RCE 9.0 nejnovější vydání
AcyMailing SQL Injection 8.7 10.11.1
Helix Ultimate Stored XSS High nejnovější vydání
Helix3 File Write / Delete High nejnovější vydání

Zdroj: mySites.guru – stav ke zveřejnění článku. Některé opravy byly vydány průběžně během koordinovaného zveřejňování zranitelností. (1){index=3}


Proč jsou právě tato rozšíření tak nebezpečná?

Nejde o žádná okrajová rozšíření.

Naopak.

SP Page Builder, Helix Ultimate, JCE Editor, Phoca Download nebo AcyMailing patří mezi nejpoužívanější Joomla rozšíření vůbec. Najdete je na tisících firemních webů, e-shopů i veřejných institucí.

Právě proto se stávají ideálním cílem automatických botů.

Jakmile je vydána bezpečnostní oprava, útočníci velmi rychle analyzují změny v kódu a během několika hodin začínají internet skenovat na weby, které ještě aktualizaci neprovedly.(1)


AI mění pravidla hry

Jedním z nejzajímavějších závěrů výzkumníků z mySites.guru je fakt, že umělá inteligence výrazně urychluje hledání bezpečnostních chyb.

Zatímco dříve trvala analýza rozsáhlého Joomla rozšíření několik dnů nebo týdnů, dnes dokáže AI během několika minut označit podezřelé části zdrojového kódu, které následně bezpečnostní specialista pouze ověří.

To znamená jediné.

Čas mezi vydáním opravy a prvním útokem se bude dále zkracovat. (1)


Jak poznáte, že je web napaden?

Ne vždy je to na první pohled vidět.

Typické příznaky jsou například:

  • přesměrování na jiné stránky,
  • spam ve výsledcích Google,
  • neznámí administrátoři v Joomla,
  • odesílání spamu ze serveru,
  • zpomalení webu,
  • nové PHP soubory ve složkách images nebo tmp,
  • varování od hostingu.

Co doporučujeme ve StaWEBnici?

Pokud provozujete Joomla web, doporučujeme:

  1. okamžitě aktualizovat Joomla Core,
  2. aktualizovat všechna rozšíření,
  3. odstranit nepoužívané komponenty a pluginy,
  4. pravidelně kontrolovat administrátorské účty,
  5. provádět automatické zálohy,
  6. průběžně monitorovat bezpečnost webu.

Spravujete-li více webů, je vhodné používat nástroje pro centrální správu verzí a bezpečnostních aktualizací, například mySites.guru, který dokáže upozornit na zranitelné verze rozšíření napříč všemi připojenými Joomla instalacemi. (1)


StaWEBnice pomůže s aktualizací i vyčištěním napadeného webu

Pokud si nejste jistí, zda je váš Joomla web bezpečný, rádi jej zkontrolujeme a pomůžeme vám opravit napadený web v Joomla!.

Provádíme:

  • bezpečnostní audit Joomla webů,
  • aktualizace Joomla a rozšíření,
  • migrace na Joomla 6,
  • odstranění malware,
  • obnovu napadených webů,
  • dlouhodobou správu a monitoring.

Bezpečnost dnes není jednorázová akce. Je to proces. A poslední měsíc jasně ukázal, že pravidelné aktualizace Joomla rozšíření už nejsou doporučením, ale naprostou nutností.


Zdroj

Článek vychází z bezpečnostního přehledu společnosti mySites.guru: Twelve Joomla Extension Vulnerabilities We Found and Disclosed in a Month. Doporučujeme sledovat jejich blog, kde jsou průběžně zveřejňovány nové bezpečnostní informace pro správce Joomla webů. (1)