V rozšíření pro tvorbu eshopu Phoca Cart byla opravena kritická SQL injection v produktovém filtru. Chybu mohl zneužít i nepřihlášený návštěvník prostřednictvím veřejných parametrů filtru, proto by provozovatelé e-shopů neměli aktualizaci odkládat.

Bezpečné verze vyšly 16. srpna 2026: Phoca Cart 6.1.7 pro Joomla! 6, 5.2.4 pro Joomla! 5 a 4.0.13 pro Joomla! 4. U Joomla! 3 opravená verze dostupná není.

Co je potřeba udělat

Zkontrolujte skutečně nainstalovanou řadu Phoca Cart a aktualizujte ji na opravenou verzi. Zvláštní pozornost potřebují weby s Joomla! 5, na kterých běží Phoca Cart 6.x – automatický aktualizátor jim nemusí bezpečnostní vydání 6.1.7 nabídnout.

Co se stalo

Bezpečnostní chyba se nacházela ve veřejně dostupném filtrování produktů Phoca Cart. Hodnoty atributů a specifikací předávané parametry a[] a s[] nebyly ve zranitelných verzích před vložením do databázového dotazu správně ošetřeny. Útočník tak mohl ovlivnit SQL dotaz bez přihlášení, bezpečnostního tokenu i součinnosti správce webu.

Oprava doplňuje bezpečné escapování hodnot pomocí databázové metody $db->quote(). Zranitelnost je evidována jako CVE-2026-74251, spadá do kategorie CWE-89 a podle zveřejněného hodnocení má CVSS 4.0 skóre 9,3 – Critical.

Důležité: nezveřejňujeme konkrétní útočné požadavky. Pro ochranu webu stačí vědět, že problém byl dostupný z veřejného produktového filtru a vyžaduje okamžitou aktualizaci.

Dotčené a opravené verze

Verze Joomla!Zranitelná řada Phoca CartOpravená verze
Joomla! 66.1.6 a starší6.1.7
Joomla! 55.2.3 a starší5.2.4
Joomla! 44.0.12 a starší4.0.13
Joomla! 33.5.8 a staršíOprava není dostupná

Veřejný záznam CVE uvádí dotčené verze 5.0.0 až 6.1.6. Nezávislá analýza mySites.guru však stejný zranitelný kód dohledala také ve větvích pro Joomla! 4 a Joomla! 3; tomu odpovídá i bezpečnostní vydání 4.0.13.

Pozor na aktualizátor v Joomla! 5

Největší praktická past se týká webů s Joomla! 5, na které byl nainstalován Phoca Cart 6.x. Aktualizační kanál může podle verze Joomla! nabízet větev 5.2.4. Protože je její číslo nižší než již nainstalovaná verze 6.x, administrace nemusí aktualizaci 6.1.7 zobrazit.

Nespoléhejte pouze na hlášení „žádné aktualizace“. Otevřete přehled rozšíření, ověřte celé číslo verze a pokud na Joomla! 5 používáte Phoca Cart 6.1.6 nebo starší, stáhněte a nainstalujte oficiální balíček 6.1.7 ručně.

Doporučený postup aktualizace

  1. Vytvořte úplnou zálohu souborů i databáze a ověřte, že ji dokážete obnovit.
  2. Zjistěte přesnou verzi Joomla! a Phoca Cart, ne pouze dostupnost aktualizací.
  3. Nainstalujte opravené vydání 6.1.7, 5.2.4 nebo 4.0.13 podle používané řady.
  4. Vyčistěte mezipaměť Joomla!, šablony, CDN a případné serverové cache.
  5. Otestujte katalog, filtrování, detail produktu, košík a dokončení objednávky.
  6. Zkontrolujte logy webserveru, PHP a databáze na neobvyklé požadavky a chyby před aktualizací.

Jestliže mohl být web zranitelný delší dobu, prověřte také administrátorské účty, integritu souborů a nečekané změny v databázi. Při podezření na zneužití změňte hesla a další přístupové údaje až po vyčištění webu.

Aktualizace je pouze první krok. Po ní ověřte funkčnost e-shopu a udělejte základní bezpečnostní audit, abyste vyloučili dřívější kompromitaci.

Co s webem na Joomla! 3

Pro větev Phoca Cart 3.5.8 nebyla vydána opravená verze. Pokud ji stále provozujete, nepovažujte web za bezpečný. Rozšíření odstraňte, případně co nejdříve naplánujte migraci Joomla! na podporovanou verzi.

Zdroje a další informace