Červen - červenec 2026 - měsíc plný bezpečnostních zranitelností v Joomla! rozšířeních a noční můra webmasterů.
Červen a červenec 2026 patřily z pohledu bezpečnosti Joomla! mezi nejrušnější období posledních let. Bezpečnostní výzkumníci z projektu mySites.guru během jediného měsíce objevili a zodpovědně nahlásili hned 12 závažných zranitelností v populárních Joomla! rozšířeních. Většina z nich umožňovala útočníkům převzít kontrolu nad webem bez jakéhokoliv přihlášení.(1)
Ve StaWEBnici dlouhodobě upozorňujeme, že největším rizikem dnes není samotné jádro Joomla, ale zastaralá rozšíření. Tento měsíc nám dal bohužel za pravdu.
POTŘEBUJU POMOC S VYČIŠTĚNÍM WEBU
Joomla není problém. Problém jsou neaktualizovaná rozšíření.
Důležité je říci jednu věc naprosto jasně.
Nikdo z výzkumníků nenašel kritickou chybu přímo v Joomla Core. Všechny zveřejněné zranitelnosti se týkaly rozšíření třetích stran – komponent, pluginů nebo šablonových frameworků. Joomla jako systém má velmi dobře fungující Security Strike Team a dlouhodobě patří mezi bezpečnější open source CMS.(1)
Jakmile ale do webu přidáte Page Builder, formuláře, galerii, e-shop nebo jinou komponentu, přebíráte zodpovědnost také za bezpečnost těchto doplňků.
Jaké typy útoků byly objeveny?
Nejčastěji se jednalo o ty nejnebezpečnější zranitelnosti:
- Remote Code Execution (RCE) přes upload souboru
- SQL Injection bez přihlášení
- Stored XSS
- Neautorizovaný zápis souborů
- Mazání souborů
Nejnebezpečnější byly právě chyby typu Unauthenticated Remote Code Execution, kdy útočník mohl na server nahrát vlastní PHP skript a okamžitě jej spustit bez znalosti jakéhokoliv hesla. Několik těchto chyb bylo aktivně zneužíváno během několika hodin od zveřejnění opravy.(1)
Nejvíce postižená Joomla rozšíření
| Rozšíření | Typ zranitelnosti | CVSS | Opraveno ve verzi |
|---|---|---|---|
| JCE Editor | Remote Code Execution | 10.0 | 2.9.99.5 |
| SP Page Builder | Remote Code Execution | Critical | 6.6.2 |
| PageBuilder CK | Remote Code Execution | 10.0 | nejnovější vydání |
| Balbooa Forms | Remote Code Execution | 10.0 | nejnovější vydání |
| RSFiles! | Remote Code Execution | 10.0 | nejnovější vydání |
| iCagenda | Remote Code Execution | 9.8 | 4.0.8 |
| Phoca Download | Authenticated RCE | 9.0 | nejnovější vydání |
| AcyMailing | SQL Injection | 8.7 | 10.11.1 |
| Helix Ultimate | Stored XSS | High | nejnovější vydání |
| Helix3 | File Write / Delete | High | nejnovější vydání |
Zdroj: mySites.guru – stav ke zveřejnění článku. Některé opravy byly vydány průběžně během koordinovaného zveřejňování zranitelností. (1){index=3}
Proč jsou právě tato rozšíření tak nebezpečná?
Nejde o žádná okrajová rozšíření.
Naopak.
SP Page Builder, Helix Ultimate, JCE Editor, Phoca Download nebo AcyMailing patří mezi nejpoužívanější Joomla rozšíření vůbec. Najdete je na tisících firemních webů, e-shopů i veřejných institucí.
Právě proto se stávají ideálním cílem automatických botů.
Jakmile je vydána bezpečnostní oprava, útočníci velmi rychle analyzují změny v kódu a během několika hodin začínají internet skenovat na weby, které ještě aktualizaci neprovedly.(1)
AI mění pravidla hry
Jedním z nejzajímavějších závěrů výzkumníků z mySites.guru je fakt, že umělá inteligence výrazně urychluje hledání bezpečnostních chyb.
Zatímco dříve trvala analýza rozsáhlého Joomla rozšíření několik dnů nebo týdnů, dnes dokáže AI během několika minut označit podezřelé části zdrojového kódu, které následně bezpečnostní specialista pouze ověří.
To znamená jediné.
Čas mezi vydáním opravy a prvním útokem se bude dále zkracovat. (1)
Jak poznáte, že je web napaden?
Ne vždy je to na první pohled vidět.
Typické příznaky jsou například:
- přesměrování na jiné stránky,
- spam ve výsledcích Google,
- neznámí administrátoři v Joomla,
- odesílání spamu ze serveru,
- zpomalení webu,
- nové PHP soubory ve složkách images nebo tmp,
- varování od hostingu.
Co doporučujeme ve StaWEBnici?
Pokud provozujete Joomla web, doporučujeme:
- okamžitě aktualizovat Joomla Core,
- aktualizovat všechna rozšíření,
- odstranit nepoužívané komponenty a pluginy,
- pravidelně kontrolovat administrátorské účty,
- provádět automatické zálohy,
- průběžně monitorovat bezpečnost webu.
Spravujete-li více webů, je vhodné používat nástroje pro centrální správu verzí a bezpečnostních aktualizací, například mySites.guru, který dokáže upozornit na zranitelné verze rozšíření napříč všemi připojenými Joomla instalacemi. (1)
StaWEBnice pomůže s aktualizací i vyčištěním napadeného webu
Pokud si nejste jistí, zda je váš Joomla web bezpečný, rádi jej zkontrolujeme a pomůžeme vám opravit napadený web v Joomla!.
Provádíme:
- bezpečnostní audit Joomla webů,
- aktualizace Joomla a rozšíření,
- migrace na Joomla 6,
- odstranění malware,
- obnovu napadených webů,
- dlouhodobou správu a monitoring.
Bezpečnost dnes není jednorázová akce. Je to proces. A poslední měsíc jasně ukázal, že pravidelné aktualizace Joomla rozšíření už nejsou doporučením, ale naprostou nutností.
Zdroj
Článek vychází z bezpečnostního přehledu společnosti mySites.guru: Twelve Joomla Extension Vulnerabilities We Found and Disclosed in a Month. Doporučujeme sledovat jejich blog, kde jsou průběžně zveřejňovány nové bezpečnostní informace pro správce Joomla webů. (1)