Uživatelé Joomla! by měli zkontrolovat dvě oblíbená rozšíření. Ve VirtueMartu byla zveřejněna zranitelnost CVE-2025-55757 umožňující neautentizovaný reflected XSS útok. Phoca Commander současně vydal bezpečnostní verzi 6.1.2, která opravuje možné XSS, zápis souborů až vzdálené spuštění kódu a neoprávněné čtení či zpřístupnění dat.
Obě chyby mohou mít vážné následky, zejména na e-shopech a webech, kde administrátoři pracují s citlivými daty. Doporučujeme proto aktualizace neodkládat, před instalací vytvořit zálohu a po aktualizaci zkontrolovat web i uživatelské účty.
CVE-2025-55757: reflected XSS ve VirtueMartu
Databáze NVD popisuje neautentizovanou reflected XSS zranitelnost ve VirtueMartu pro Joomla!. Jako dotčené uvádí verze 1.0.0 až 4.4.10. Útočník tedy nemusí mít účet, ale k úspěšnému zneužití je podle zveřejněného CVSS vektoru nutná interakce uživatele, typicky otevření speciálně připraveného odkazu.
CISA zranitelnosti přiřadila skóre CVSS 3.1: 6,1 (střední závažnost) s vektorem AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N. NVD zatím vlastní hodnocení neposkytla.
Phoca Commander 6.1.2 je bezpečnostní vydání
Vývojáři Phoca Commander vydali dne 24. července 2026 verzi 6.1.2 a označili ji jako bezpečnostní aktualizaci. Changelog uvádí opravu možného XSS a také možné chyby typu Write/RCE a Read/disclosure.
- XSS: možnost spuštění škodlivého skriptu v prohlížeči.
- Write/RCE: riziko neoprávněného zápisu a za určitých podmínek vzdáleného spuštění kódu.
- Read/disclosure: riziko neoprávněného čtení nebo zpřístupnění dat.
Co může zneužití znamenat pro web Joomla!
Dopad závisí na konfiguraci webu, oprávněních serveru a na tom, kdo škodlivý odkaz otevře. U e-shopu může incident ohrozit administrátorské relace, údaje zákazníků, obsah stránek nebo soubory webu.
Rizikový stav
Web používá starou verzi rozšíření, aktualizace se instalují bez zálohy a po opravě se nekontrolují logy ani změny souborů.
Bezpečnější stav
Správce pravidelně sleduje aktualizace, zálohuje mimo server, používá MFA a po bezpečnostním vydání provede kontrolu integrity webu.
Jak postupovat při aktualizaci
1. Zjistěte verze
V administraci Joomla! otevřete seznam rozšíření a ověřte nainstalované verze VirtueMartu a Phoca Commanderu.
2. Vytvořte zálohu
Zálohujte soubory i databázi a kopii uložte mimo veřejný adresář webu.
3. Instalujte opravy
Použijte aktuální bezpečnou verzi z oficiálního zdroje výrobce. Phoca Commander aktualizujte minimálně na 6.1.2.
4. Otestujte web
Prověřte administraci, košík, objednávky, e-maily, nahrávání souborů a další klíčové funkce.
5. Zkontrolujte kompromitaci
Projít je potřeba logy, nové uživatele, změny souborů, naplánované úlohy a podezřelé požadavky.
Kontrolní seznam správce Joomla!
- Ověřit verzi VirtueMartu a dostupnou opravenou verzi u výrobce.
- Aktualizovat Phoca Commander na verzi 6.1.2 nebo novější.
- Před změnou zazálohovat databázi i soubory.
- Po aktualizaci vyčistit mezipaměť Joomla! a případné CDN.
- Otestovat frontend, administraci a nákupní proces.
- Zkontrolovat administrátorské účty a zapnout MFA.
- Prověřit logy a integritu souborů.
- Odinstalovat nepoužívaná rozšíření.
Shrnutí
CVE-2025-55757 ukazuje, že i reflected XSS bez přihlášení může představovat reálné riziko pro Joomla! e-shop. Bezpečnostní vydání Phoca Commander 6.1.2 navíc řeší potenciálně závažnější možnosti zápisu, spuštění kódu a čtení dat. Nejbezpečnější reakcí je rychlá aktualizace z oficiálních zdrojů, funkční záloha a následná kontrola, zda web nejeví známky kompromitace.