BEZPEČNOST JOOMLA!

Bezpečnostní tým Joomla! zveřejnil zranitelnost jádra CVE-2026-73373, která souvisí s nedostatečným omezením nahrávání souborů typu SHTML. Na serverech, které SHTML soubory vykonávají, může jejich nahrání vést až ke spuštění kódu.

Co je potřeba udělat

Weby používající Joomla! 5 aktualizujte nejméně na 5.4.8. Weby na Joomla! 6 aktualizujte na 6.1.3. Před aktualizací vytvořte úplnou zálohu webu a databáze.

Kterých verzí Joomla! se chyba týká

Podle oficiálního bezpečnostního oznámení jsou zranitelné tyto řady:

Joomla! 5 a starší

Zasaženy jsou verze 1.0.0 až 5.4.7. Pro aktuální řadu Joomla! 5 je bezpečnou opravenou verzí 5.4.8.

Joomla! 6

Zasaženy jsou verze 6.0.0 až 6.1.2. Oprava je součástí Joomla! 6.1.3.

Jestli tedy web používá Joomla! 5.4.7, Joomla! 6.1.2 nebo některou starší uvedenou verzi, aktualizaci neodkládejte.

V čem zranitelnost spočívá

Výchozí seznam nebezpečných typů souborů v Joomla! neobsahoval SHTML. Soubory s příponou .shtml proto nemusely být při nahrávání vyhodnoceny jako nebezpečné. Pokud je webový server nastaven tak, že v těchto souborech zpracovává Server Side Includes nebo jiný spustitelný obsah, mohl by útočník zneužít nahraný soubor ke spuštění kódu.

Samotná přítomnost zranitelné verze ještě neznamená, že byl web napaden. Reálné riziko závisí také na konfiguraci serveru, dostupnosti možnosti nahrávat soubory a oprávněních uživatele. Aktualizace je přesto správným řešením, protože odstraňuje chybu přímo v jádře Joomla!.

Jak číst oficiální hodnocení

Joomla! uvádí možný dopad jako High, ale závažnost i pravděpodobnost jako Low. Jinými slovy: úspěšné zneužití může mít vážné následky, avšak podmínky pro něj nejsou splněny na každém serveru.

Jak web bezpečně aktualizovat

  1. Zkontrolujte aktuální verzi. V administraci Joomla! ji najdete v systémových informacích nebo v přehledu aktualizací.
  2. Vytvořte úplnou zálohu. Zálohujte soubory i databázi a ověřte, že lze zálohu obnovit.
  3. Zkontrolujte rozšíření a šablonu. Ověřte kompatibilitu s cílovou verzí Joomla!.
  4. Proveďte aktualizaci. Pro Joomla! 5 použijte verzi 5.4.8 nebo novější, pro Joomla! 6 verzi 6.1.3 nebo novější.
  5. Vyčistěte mezipaměť. Následně zkontrolujte web i administraci.
  6. Otestujte důležité funkce. Přihlášení, formuláře, odesílání e-mailů, nahrávání médií a případně objednávkový proces.

Podrobný postup najdete také v našem článku Jak aktualizovat web v Joomla!.

Stažení Joomla! 5.4.8

Stáhnout Joomla! 5.4.8

Stažení Joomla! 6.1.3

Stáhnout Joomla! 6.1.3

Co zkontrolovat, pokud aktualizace nebyla provedena včas

  • nové nebo neznámé soubory s příponami .shtml, .shtm či obdobnými variantami,
  • nedávno změněné soubory v adresářích určených pro uploady a média,
  • neznámé administrátorské účty a změny oprávnění,
  • podezřelé požadavky v přístupových a chybových protokolech serveru,
  • neočekávané přesměrování, vložené skripty nebo změny obsahu webu.

Nalezení SHTML souboru samo o sobě nemusí potvrzovat napadení. Při podezření zachovejte logy, omezte změny na serveru a nechte web odborně prověřit. Pouhé smazání podezřelého souboru nemusí odstranit další následky útoku.

Základní údaje o zranitelnosti

  • CVE: CVE-2026-73373
  • Typ: neomezené nahrání souboru nebezpečného typu
  • Možný dopad: spuštění kódu na serveru, pokud server SHTML vykonává
  • Nahlášeno: 29. července 2026
  • Opraveno: 18. srpna 2026
  • Řešení: Joomla! 5.4.8 nebo Joomla! 6.1.3 a novější

Primárním zdrojem je bezpečnostní oznámení Joomla! Security Centre.