Uživatelé Joomla! by měli zkontrolovat dvě oblíbená rozšíření. Ve VirtueMartu byla zveřejněna zranitelnost CVE-2025-55757 umožňující neautentizovaný reflected XSS útok. Phoca Commander současně vydal bezpečnostní verzi 6.1.2, která opravuje možné XSS, zápis souborů až vzdálené spuštění kódu a neoprávněné čtení či zpřístupnění dat.

Obě chyby mohou mít vážné následky, zejména na e-shopech a webech, kde administrátoři pracují s citlivými daty. Doporučujeme proto aktualizace neodkládat, před instalací vytvořit zálohu a po aktualizaci zkontrolovat web i uživatelské účty.

VirtueMartReflected XSS bez nutnosti přihlášení, CVE-2025-55757.
Phoca CommanderBezpečnostní vydání 6.1.2 opravuje několik možných kritických chyb.
Doporučený krokZálohujte web, ihned aktualizujte a proveďte bezpečnostní kontrolu.

CVE-2025-55757: reflected XSS ve VirtueMartu

Databáze NVD popisuje neautentizovanou reflected XSS zranitelnost ve VirtueMartu pro Joomla!. Jako dotčené uvádí verze 1.0.0 až 4.4.10. Útočník tedy nemusí mít účet, ale k úspěšnému zneužití je podle zveřejněného CVSS vektoru nutná interakce uživatele, typicky otevření speciálně připraveného odkazu.

CISA zranitelnosti přiřadila skóre CVSS 3.1: 6,1 (střední závažnost) s vektorem AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N. NVD zatím vlastní hodnocení neposkytla.

Phoca Commander 6.1.2 je bezpečnostní vydání

Vývojáři Phoca Commander vydali dne 24. července 2026 verzi 6.1.2 a označili ji jako bezpečnostní aktualizaci. Changelog uvádí opravu možného XSS a také možné chyby typu Write/RCE a Read/disclosure.

  • XSS: možnost spuštění škodlivého skriptu v prohlížeči.
  • Write/RCE: riziko neoprávněného zápisu a za určitých podmínek vzdáleného spuštění kódu.
  • Read/disclosure: riziko neoprávněného čtení nebo zpřístupnění dat.

Co může zneužití znamenat pro web Joomla!

Dopad závisí na konfiguraci webu, oprávněních serveru a na tom, kdo škodlivý odkaz otevře. U e-shopu může incident ohrozit administrátorské relace, údaje zákazníků, obsah stránek nebo soubory webu.

Rizikový stav

Web používá starou verzi rozšíření, aktualizace se instalují bez zálohy a po opravě se nekontrolují logy ani změny souborů.

Bezpečnější stav

Správce pravidelně sleduje aktualizace, zálohuje mimo server, používá MFA a po bezpečnostním vydání provede kontrolu integrity webu.

Jak postupovat při aktualizaci

1. Zjistěte verze

V administraci Joomla! otevřete seznam rozšíření a ověřte nainstalované verze VirtueMartu a Phoca Commanderu.

2. Vytvořte zálohu

Zálohujte soubory i databázi a kopii uložte mimo veřejný adresář webu.

3. Instalujte opravy

Použijte aktuální bezpečnou verzi z oficiálního zdroje výrobce. Phoca Commander aktualizujte minimálně na 6.1.2.

4. Otestujte web

Prověřte administraci, košík, objednávky, e-maily, nahrávání souborů a další klíčové funkce.

5. Zkontrolujte kompromitaci

Projít je potřeba logy, nové uživatele, změny souborů, naplánované úlohy a podezřelé požadavky.

Kontrolní seznam správce Joomla!

  • Ověřit verzi VirtueMartu a dostupnou opravenou verzi u výrobce.
  • Aktualizovat Phoca Commander na verzi 6.1.2 nebo novější.
  • Před změnou zazálohovat databázi i soubory.
  • Po aktualizaci vyčistit mezipaměť Joomla! a případné CDN.
  • Otestovat frontend, administraci a nákupní proces.
  • Zkontrolovat administrátorské účty a zapnout MFA.
  • Prověřit logy a integritu souborů.
  • Odinstalovat nepoužívaná rozšíření.

Shrnutí

CVE-2025-55757 ukazuje, že i reflected XSS bez přihlášení může představovat reálné riziko pro Joomla! e-shop. Bezpečnostní vydání Phoca Commander 6.1.2 navíc řeší potenciálně závažnější možnosti zápisu, spuštění kódu a čtení dat. Nejbezpečnější reakcí je rychlá aktualizace z oficiálních zdrojů, funkční záloha a následná kontrola, zda web nejeví známky kompromitace.

Použité zdroje