Přihlásit se

Joomla 6.1.3 / 5.4.8 Security & Bugfix Release (20 srp 2026)

Dne 19.8. 2026 byla oficiálně vydána Joomla 6.1.3 společně s Joomla 5.4.8. Jedná se o verze s opravami zabezpečení a chyb pro řady Joomla 5.x a 6.x.

YubiKey

11. srp 2026 13:49 #151358
YubiKey od Martin7373
Začátečník
Dobrý den Všem,
rád bych Vás požádal o radu. Měl jsem napaden web a byl jsem nucen jej celý znova nahrát ze zálohy. Vše jsem aktualizoval na nejjnovější verze, takže používám Joomla 6. Po několika přihlášeních na mě vyskočilo vícefaktorové přihlášení YubiKey je pro Vás povinné a nemohu se dostat dál. To opravdu musím koupit bezpečností klíč od Yubi Key, abych se dostal ke svému webu? Jak to řešíte vy?

11. srp 2026 14:13 #151359
Odpověď od H13
Admin
Ahoj,

čistá Joomla žádný YubiKey ani jiný hardwarový klíč povinně nevyžaduje, nic kupovat nemusíš.

Pokud se ti tahle hláška objevuje, jde s největší pravděpodobností o pozůstatek po napadení webu (nějaký schovaný backdoor nebo škodlivý kód), případně o starší bezpečnostní plugin třetí strany, který byl aktivní už před obnovou ze zálohy. Útočníci totiž rádi nastavují vynucení dvoufaktorového ověření (MFA/2FA) na administrátorské účty, aby tě zablokovali.

Tohle bys měl vyřešit v databázi přes phpMyAdmin:

1. Deaktivace problematického pluginu

- přihlas se do phpMyAdmin na svém hostingu
- otevři databázi svého webu a najdi tabulku jos_extensions (předpona jos_ se může lišit)
- ve vyhledávání zkus najít řádky patřící k YubiKey nebo vícefaktorovému ověření (např. zadej yubikey nebo mfa).
- u nalezených pluginů změň hodnotu ve sloupci enabled z 1 na 0 (tím je v Joomle natvrdo vypneš).

2. Vymazání nastavení 2FA u tvého účtu

- v phpMyAdmin otevři tabulku s uživateli (např. jos_users).
- najdi svůj administrátorský účet.
- koukni se na sloupce spojené s dvoufaktorovým ověřením (např. otpKey nebo konfigurační řetězec v JSON sloupci params) a vymaž hodnoty, které tam útočník nebo plugin zapsal.

Jakmile tohle v databázi upravíš, budeš se moci do administrace Joomly zase normálně přihlásit svým jménem a heslem. Pak ale určitě proveď důkladnou kontrolu všech nainstalovaných rozšíření a pluginů, ať máš jistotu, že je web kompletně čistý.

Phoca Cart - www.phoca.cz/phocacart - e-shop, e-commerce
Phoca Gallery - www.phoca.cz/phocagallery - obrázková galerie
Phoca Download - www.phoca.cz/phocadownload - stahování souborů
Phoca Guestbook - www.phoca.cz/phocaguestbook - guestbook

12. srp 2026 09:04 #151361
Odpověď od Martin7373
Začátečník
Předem děkuji za poskytnuté informace. Už jsem zpět v nastavení. Ještě bych se chtěl zeptat, zda neexistuje nějaký free audit, zda je web čistý bez viru a heknutí (nevím, jak to jinak nazvat).

12. srp 2026 13:22 #151362
Odpověď od Martin7373
Začátečník
Dnes ráno jsem se do administrace dostal. Dnes po obědě mi to píše:

Došlo k chybě.

403  Nemáte oprávnění k přístupu k tomuto obsahu. Pokud se jedná o chybu, kontaktujte prosím správce webu.


Bohužel nic opět nemohu změnit v administraci. Napadá Vás řešení? Předem děkuji

12. srp 2026 13:45 #151363
Odpověď od SvenHassel
Uživatel
Dobrý den,
bezplatné automatické audity v tomto případě většinou nemusí stačit. Pokud existuje podezření, že byl web napaden, je potřeba důkladně prověřit celý obsah FTP i databázi.

Součástí kontroly by měla být například změna bezpečnostního klíče (secret key) v konfiguračním souboru, aby se omezila možnost opětovného zneužití existující autentizace. Dále je potřeba zkontrolovat, zda se na webu nenacházejí obfuskované nebo skryté soubory, škodlivý kód, soubory vydávající se například za obrázky, případně další nestandardní změny.

Stejně tak doporučuji prověřit databázi, zda do ní nebyl vložen nežádoucí obsah nebo vytvořeny další přístupy.

Pro začátek můžete ideálně na kopii webu mimo produkční prostředí nasadit a spustit komponentu HTProtect. Umí poměrně rozsáhlou kontrolu webu a je zdarma. RSFirewall v tomto případě neřeším. Je placený.

Pokud byste si ani poté nevěděl rady nebo chtěl web prověřit důkladněji, můžete se obrátit na info@website21.cz.

12. srp 2026 15:32 #151364
Odpověď od Cony
Moderátor
403 - a máte správnou adresu na administraci? Nemusí to být vždy /administrator. Některá bezpočnostní řešení vyžadují zadání nějaké speciální ardesy, např /administrator?klic=12345 nebo /tajna-administrace, tím Vám teprve odemknou přístup k /administrator. Pokud takové řešení máte, a uložíte si administraci do záložek, je potřeba zkontrolovat, zda máte v záložkách tu správnou adresu.

Jinak samozřejmě platí vše co psal H13 o napadeném webu.

12. srp 2026 15:51 #151365
Odpověď od Martin7373
Začátečník
vytvořil jsem přes php Admin nového superuživatele a po přihlášení mi stejně vrací chybu 403

dale jsem přehrál na FTP složku administrator a cofiguration.php. Web chvilku fungoval, ale po chvilce opět spadne do chyby 403 a nemohu s ním nic dělat. Neustále mluvím, že mi tuto chybu vypisuje administrce.

Nenapadá Vás ještě nějaké řešení?  Vždy jsem používal jen jméno a heslo. Žádné jiné bezpečnostní řešení nepoužívám a nikdy jsem nepoužíval. 

13. srp 2026 22:43 #151367
Odpověď od Cony
Moderátor
Pokud administrace chvíli funguje a pak přestane, čím se to spraví? Přehráním souborů té administrace? Nebo po čase zase začne fungovat sama od sebe? Pomůže smazání cookies? Přihlášení se v jiném prohlížeči? Nemá Váš hosting nějaké zabezpečení? Prohlížel jste logy, jestli v nich něco není? Máte Admin Tools, nebo jiný firewall? Prohlížel jste jeho logy? Těžko říct, takto je to celé trochu věštění z křišťálové koule...

14. srp 2026 12:00 - 14. srp 2026 12:02 #151368
Odpověď od SvenHassel
Uživatel
Dobrý den,
zkuste nejdřív si odpověď na otázku:

Mám funkční verzi ze zálohy, která neobsahuje žádné hacky? Pokud je odpověď ano je nutné projít systém a provést aktualizaci všech rozšíření i Joomla ideálně někde mimo veřejný prostor domény (například na locale). Potom vyčistit současné FTP/SQL a provést změnu všech přihlašovacích údajů pro SQL, FTP, a účty v Joomla včetně SECRET KEY v konfiguraci Joomla.

Následně je vhodné nainstalovat jedno s rozšíření pro zvýšení bezpečnosti jako může být Htprottect, RSFirewall, AdminTools a jiné. Na výběr toho je dost. V případě, že by jste měl všechny rozšíření (komponenty, moduly, pluginy i šablony) v aktuální verzi a přesto došlo k hacku je potřeba začít pátrat v logách Joomly/případně hostingu a zjišťovat kudy se tam k Vám dostali.

Může to být i nějaké propálené či obecné heslo do adminu.

Pokud nemáte čistou verzi bez hacků je potřeba jít na trochu obšírněji a to:
1. Kopii mimo web kde dochází k hacku, ideálně local.
2. Provést kontrolu souborů a zaměřit se na podobné věci jako <název>.phtml, .<nazev>.php, htaccess soubory kde být nemají apod. Je toho poměrně dost a bohužel v různých složkách od images, tmp, templates, libraries apod. Tady často pomohou odhalit bordel různé nástroje/skenery.
3. Například Htprotect i RSfirewall pomohou aspoň v základu po skenování ověřit soubory kde je případný bordel nebo zkontrolují integritu Joomla souborů jestli nejsou pozměněny. Pozor není to 100%.
4. Po základní kontrole takto zasažené verze je možné provést re-instalaci samotné Joomla i použitých rozšíření (pokud nemáte přepsané jejich jádro) a tím si zamezit přepsaným souborům.
5. Pracovat s AIčkem (pokud nemáte vlastní skript na hacky) a nechat ho projet obsah ftp/sql samozřejmě s ohledem na to jaká data mám v databázi nebo různé nastavení klíče pro API apod.

Ke zvážení:
6. Pokud mám jednodušší web je možné provést čistou obnovu bezpečně tak, že s FTP vezmu pouze relevantní data, zbytek zahodím a s databáze vyextrahuji pouze ty data co jsou třeba a nahodím to na čistou verzi Joomla. Jistota, že na FTP není nic co tam nemá být.

Nicméně pozor v databázi může být bordel typicky:
6.1 Překopané nastavení ACL kdy například skupina "registred" má oprávnění jako admin/su nebo vytvořena skupina s podobnými oprávněními.
6.2 Do článků injektované různé skripty, iframe apod.

Nejedná se o univerzální návod, je to spíše nástin toho jak si můžete zkusit pomoci sám.

17. srp 2026 11:42 - 17. srp 2026 11:43 #151372
Odpověď od Linelabcz
Admin
Zdravím, Přečtěte si také tento článek  joomlaportal.cz/rozsireni/19-kritickych-...ehem-jedineho-mesice  a proveďte bezpečnostní audit zde  mysites.guru/free-audit/  je to zdarma. Pokud auditu nebudete rozumět napište sem. 

Powered by Fórum