V rozšíření pro tvorbu eshopu Phoca Cart byla opravena kritická SQL injection v produktovém filtru. Chybu mohl zneužít i nepřihlášený návštěvník prostřednictvím veřejných parametrů filtru, proto by provozovatelé e-shopů neměli aktualizaci odkládat.
Bezpečné verze vyšly 16. srpna 2026: Phoca Cart 6.1.7 pro Joomla! 6, 5.2.4 pro Joomla! 5 a 4.0.13 pro Joomla! 4. U Joomla! 3 opravená verze dostupná není.
Co je potřeba udělat
Zkontrolujte skutečně nainstalovanou řadu Phoca Cart a aktualizujte ji na opravenou verzi. Zvláštní pozornost potřebují weby s Joomla! 5, na kterých běží Phoca Cart 6.x – automatický aktualizátor jim nemusí bezpečnostní vydání 6.1.7 nabídnout.
Co se stalo
Bezpečnostní chyba se nacházela ve veřejně dostupném filtrování produktů Phoca Cart. Hodnoty atributů a specifikací předávané parametry a[] a s[] nebyly ve zranitelných verzích před vložením do databázového dotazu správně ošetřeny. Útočník tak mohl ovlivnit SQL dotaz bez přihlášení, bezpečnostního tokenu i součinnosti správce webu.
Oprava doplňuje bezpečné escapování hodnot pomocí databázové metody $db->quote(). Zranitelnost je evidována jako CVE-2026-74251, spadá do kategorie CWE-89 a podle zveřejněného hodnocení má CVSS 4.0 skóre 9,3 – Critical.
Dotčené a opravené verze
| Verze Joomla! | Zranitelná řada Phoca Cart | Opravená verze |
|---|---|---|
| Joomla! 6 | 6.1.6 a starší | 6.1.7 |
| Joomla! 5 | 5.2.3 a starší | 5.2.4 |
| Joomla! 4 | 4.0.12 a starší | 4.0.13 |
| Joomla! 3 | 3.5.8 a starší | Oprava není dostupná |
Veřejný záznam CVE uvádí dotčené verze 5.0.0 až 6.1.6. Nezávislá analýza mySites.guru však stejný zranitelný kód dohledala také ve větvích pro Joomla! 4 a Joomla! 3; tomu odpovídá i bezpečnostní vydání 4.0.13.
Pozor na aktualizátor v Joomla! 5
Největší praktická past se týká webů s Joomla! 5, na které byl nainstalován Phoca Cart 6.x. Aktualizační kanál může podle verze Joomla! nabízet větev 5.2.4. Protože je její číslo nižší než již nainstalovaná verze 6.x, administrace nemusí aktualizaci 6.1.7 zobrazit.
Doporučený postup aktualizace
- Vytvořte úplnou zálohu souborů i databáze a ověřte, že ji dokážete obnovit.
- Zjistěte přesnou verzi Joomla! a Phoca Cart, ne pouze dostupnost aktualizací.
- Nainstalujte opravené vydání 6.1.7, 5.2.4 nebo 4.0.13 podle používané řady.
- Vyčistěte mezipaměť Joomla!, šablony, CDN a případné serverové cache.
- Otestujte katalog, filtrování, detail produktu, košík a dokončení objednávky.
- Zkontrolujte logy webserveru, PHP a databáze na neobvyklé požadavky a chyby před aktualizací.
Jestliže mohl být web zranitelný delší dobu, prověřte také administrátorské účty, integritu souborů a nečekané změny v databázi. Při podezření na zneužití změňte hesla a další přístupové údaje až po vyčištění webu.
Co s webem na Joomla! 3
Pro větev Phoca Cart 3.5.8 nebyla vydána opravená verze. Pokud ji stále provozujete, nepovažujte web za bezpečný. Rozšíření odstraňte, případně co nejdříve naplánujte migraci Joomla! na podporovanou verzi.