Přihlásit se

Joomla 6.1.2 / 5.4.7 Security & Bugfix Release (07 čvc 2026)

Dne 7.7. 2026 byla oficiálně vydána Joomla 6.1.2 společně s Joomla 5.4.7. Jedná se o verze s opravami zabezpečení a chyb pro řady Joomla 5.x a 6.x.

Bezpečnostní problémy - JCE, SP Pagebuilder, iCagenda

16. čvn 2026 13:31 - 16. čvn 2026 13:33 #151235
Ahoj,

s největší pravděpodobností díky AI jsou zde nástroje, které rychle objevují bezpečnostní chyby, v poslední době to jsou:

JCE
forum.joomla.de/thread/23624-neues-siche...f%C3%BCr-jce-editor/

SP Pagebuilder:
www.joomshaper.com/forum/question/45152

a iCagenda
mysites.guru/blog/icagenda-zero-day-file-upload-rce/

Pokud používate tato rozšíření, je potřeba je co nejdříve aktualizovat.

Díky AI nástrojům se takové problémy budou objevovat čím dál častěji, proto je dobré být připravený na možné updaty.

Phoca Cart - www.phoca.cz/phocacart - e-shop, e-commerce
Phoca Gallery - www.phoca.cz/phocagallery - obrázková galerie
Phoca Download - www.phoca.cz/phocadownload - stahování souborů
Phoca Guestbook - www.phoca.cz/phocaguestbook - guestbook

16. čvn 2026 22:52 #151236
Odpověď od xunil
Zkušený uživatel
Tyhle aféry každého jenom otravují. Já bych všechny ty internety, AI a počítače zakázala.
Babička :)

17. čvn 2026 10:04 #151237
Odpověď od Leoš
Pokročilý uživatel
Já jsem nakonec vyřešil hack přes JCE editor jeho úplným odstraněním ze systému a nahradil jsem ho TinyMCE. Mám to na historickém webu, který nelze aktualizovat ale pouze udržovat v komatu: Joomla3, Virtuemart3. Byla to fuška, protože JCE tam fungovalo jen do verze 2.9.11, vyšší verze nejely vůbec. I u toho TinyMCE jsem musel dělat core úpravy ve Virtuemartu, který tam měl natvrdo kod pro staré verze MCE. Tady pomohla AI suprově.

17. čvn 2026 10:54 #151238
Odpověď od Bong
Moderátor
Vypadá to, že my, co provozujeme JCE 2.6 ještě na Joomla 1.5 jsme v klidu. :-)

Všude se píše o JCE 2.7 - 2.9 a cesta index.php?option=com_jce&task=profiles.import vás pošle do ...

Že by se konečně vyplatilo být líný?

I'm sorry, my responses are limited...you must ask the right questions.

17. čvn 2026 11:19 #151239
Odpověď od Leoš
Pokročilý uživatel
Ano máš pravdu, na takto starých webech je to OK. Potvrzuji z osobní zkušenosti. To bude tím, že se kdysi dělalo poctivě. :-)

17. čvn 2026 18:52 #151242
Odpověď od xunil
Zkušený uživatel
Pokud na těch webech nejsou data pod GDPR je to asi úplně jedno.
Až tam bude někdo řešit ochranu osobních údajů a že mu plují jeho osobní data internetem, tak se ukáže jak moc je to "výhodné".

17. čvn 2026 20:05 #151243
Odpověď od Bong
Moderátor

xunil napsal: Pokud na těch webech nejsou data pod GDPR je to asi úplně jedno.
Až tam bude někdo řešit ochranu osobních údajů a že mu plují jeho osobní data internetem, tak se ukáže jak moc je to "výhodné".


Takže problém se týká i JCE nižší než 2.7?

I'm sorry, my responses are limited...you must ask the right questions.

17. čvn 2026 21:22 #151244
Odpověď od xunil
Zkušený uživatel

Bong napsal:

xunil napsal: Pokud na těch webech nejsou data pod GDPR je to asi úplně jedno.
Až tam bude někdo řešit ochranu osobních údajů a že mu plují jeho osobní data internetem, tak se ukáže jak moc je to "výhodné".


Takže problém se týká i JCE nižší než 2.7?

Myšleno obecně. To že na WinXP nevycházejí záplaty neznamená že jsou ok, ale že už na to nikdo nikdy nešáhne. Že tam bude něco špatně s časem jen roste. Pokud je to web o chovu domácího živočicha, pak je to úplně jedno. Jestliže jsem ale zodpovědný za chod webu jako majitel a vysloužím si pěknou pokutu, nepodělím se o ní?

19. čvn 2026 13:39 - 19. čvn 2026 13:41 #151246
Odpověď od Martin70
Zkušený uživatel

Bong napsal: Takže problém se týká i JCE nižší než 2.7?

Podle mých info (neručím za to) se problém týká od verze 2.7.x. Netýká se to verzí 2.6.x a starších v default konfiguraci.

Podstatou je chyba řízení přístupu ve funkci importu profilů JCE a útočník k jejímu zneužití nepotřebuje platné přihlašovací údaje. Speciálně upravenými požadavky na import lze obejít kontroly, vytvořit nový profil editoru, nahrát škodlivé PHP soubory a vzdáleně je spustit — fakticky nasadit webshell a získat plné vzdálené spuštění kódu. Údajně nějaký debil co to objevil, tak to hodil na GitHub.

21. čvn 2026 11:13 - 21. čvn 2026 11:14 #151248
Odpověď od Ainny
Začátečník
Nejsem odborník, ale myslím, že je to k tématu a někomu by to mohlo pomoct.

AVG mi začalo na webu blokovat připojení na různé .icu domény. A to jak ve frontendu tak i backendu. Ve zdrojovém kódu stránky jsem našla obfuskovaný JavaScript s ID "jmtouch", který byl vložený přímo do souborů šablon.

Stejný kód se nacházel v:
  • templates/cassiopeia/index.php
  • templates/cassiopeia_ainny/index.php
  • administrator/templates/atum/index.php
Po odstranění celého bloku <script id="jmtouch">...</script> ze všech těchto souborů a aktualizaci JCE problém zmizel. AVG už několik dní nic nehlásí a skript se znovu neobjevil.

Zajímavé je, že soubory s vloženým kódem měly stejné datum změny (15. 6. 2026 13:10), přestože jsem v té době nebyla u počítače. To spolu s informacemi o zranitelnosti JCE 2.7.x naznačuje, že mohlo jít o automatizované zneužití této chyby.
Pokud někdo řeší podobné hlášky antiviru na .icu domény, doporučuji zkontrolovat soubory šablon na výskyt jmtouch
nebo jiného obfuskovaného JavaScriptu vloženého do <head>.

P.S.: VirusTotal, Quttera a další online kontroly web označovaly jako čistý. Na problém upozornilo až AVG blokováním .icu domén při načítání stránek.

21. čvn 2026 15:33 #151249
Odpověď od fwd
Pokročilý uživatel
Ainny patří dík za průzkum. Nestačí jen odinstalovat JCE a nainstalovat poslední. Je vidět, že to tam někde je.
Používám NoScript a u jednoho webu přibyly nějaký skripty na  …clicknaqlzdpq.com a  …whitellllshop.icu, Jdu hledat.
J 5.4.6 a mám tam i SPbuilder.

22. čvn 2026 09:55 - 22. čvn 2026 09:59 #151250
Odpověď od fwd
Pokročilý uživatel
Měl jsem jmtouch v souborech index šablon taky.

Zatím se ale na webu objevují. Cache jsem vyprázdnil. Počkám.

22. čvn 2026 10:26 #151251
Odpověď od Ainny
Začátečník
Mně v první chvíli web ve Firefoxu ani nenaskočil + plus se objevilo varování od AVG. Po vymazání mezipaměti šel web normálně, nicméně po nějaké době se AVG ozvalo znovu. Web fungoval bez problémů, ale nebýt toho antiviru, tak bych si myslela, že je vyřešeno. Adresy, na které přesměrovával byly two.followfromapps.icu a druhý den rm.blackkkkdate.icu. Takže jsem si všechny tři index.php pro jistotu stáhla a v administraci pak celý skript vymazala. Zdejší fórum (díky!) mě pak nasměrovalo na JCE a aktualizaci. 

22. čvn 2026 15:12 #151252
Odpověď od Cony
Moderátor
Pro případné hledání hacku je ideální mít nainstalované Admin Tools a v nich pravidelně po aktualizaci spouštět kontrolu změn souborů. Jednoduše pak spustíte kontrolu změn a vypadnou vám soubory, ve kterých se něco změnilo. Popř. Akeeba Panopticon nabízí kontrolu souborů jádra, vyplivne soubory z instalace Joomly, které jsou pozměněné.

Pokud jste tam nějaký hack měli, tak vzhledem k povaze té bezpečnostní chyby doporučuji změnit hesla do databáze, administrace, apod. Pokud máte na webu uživatele, měli by jste je informovat o možném úniku dat, správně asi i ÚOOÚ.

23. čvn 2026 15:08 #151263
Odpověď od H13
Admin
Momentálně probíhá útok na webové stránky s neaktualizovaným SP Pagebuilderem - jsou napadány i starší verze.

Kontrolujte hlavně adresáře nebo soubory v /media/com_sppagebuilder/assets/iconfont

Phoca Cart - www.phoca.cz/phocacart - e-shop, e-commerce
Phoca Gallery - www.phoca.cz/phocagallery - obrázková galerie
Phoca Download - www.phoca.cz/phocadownload - stahování souborů
Phoca Guestbook - www.phoca.cz/phocaguestbook - guestbook

Powered by Fórum