HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

AcyMailing – luka w zabezpieczeniach Joomla: SQL injection

KrytycznyCVE-2026-56292
Działaj teraz
Zaktualizuj AcyMailing natychmiast do wersji 10.11.1 lub nowszej – jeśli strona działała dłużej bez poprawki, zmień dodatkowo wszystkie hasła.

Bezpieczna wersja: AcyMailing 10.11.1 lub nowszy · via AcyMailing

W skrócie

Podatne rozszerzenie
AcyMailing – komponent do newsletterów (com_acym)
Producent
Rodzaj luki
SQL injection bez uwierzytelnienia przez publiczny endpoint we frontendzie; pozwala anonimowo odczytać dowolną tabelę bazy danych (konta użytkowników, skróty haseł, treści)
Podatne wersje
AcyMailing od 6.0.0 do 10.11.0 włącznie
Bezpieczna wersja
AcyMailing 10.11.1 lub nowszy   Pobierz
Poziom zagrożenia
Krytyczny
Zgodność z Joomla
Joomla 3 / 4 / 5
Stan na / publikacja
Opublikowano/załatano: 9 lipca 2026

Na czym polega ta luka?

AcyMailing (com_acym) obsługuje newslettery i kampanie e-mail w Joomla. Publicznie dostępny – czyli działający bez żadnego logowania – endpoint we frontendzie wstawiał przekazane parametry bez filtrowania do zapytania SQL, przez co dało się to zapytanie zmanipulować (SQL injection).

Tą drogą atakujący może odczytać dowolną tabelę bazy danych – na przykład tabelę użytkowników z loginami i hasłami (w postaci skrótów), ale też artykuły i wewnętrzne dane konfiguracyjne. To wyłącznie dostęp do odczytu, ujawnia jednak dane wrażliwe i przygotowuje grunt pod kolejne ataki, takie jak łamanie skrótów haseł.

Podatne są wersje od 6.0.0 do 10.11.0 włącznie. Poprawka jest dostępna od 9 lipca 2026 jako wersja 10.11.1. Luka ma identyfikator CVE-2026-56292.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję

    W Rozszerzenia›Zarządzaj›Zarządzaj odfiltruj AcyMailing i odczytaj numer wersji.

  3. Oceń wersję

    Jeśli wersja mieści się w przedziale od 6.0.0 do 10.11.0, trzeba działać. Bezpieczna jest 10.11.1 lub nowsza.

  4. Oszacuj ryzyko

    Sam odczyt danych nie zostawia praktycznie żadnych widocznych śladów. Jeśli strona długo działała bez poprawki, przyjmij, że skróty haseł mogły wyciec.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj AcyMailing

    Zaznacz wpis i zaktualizuj rozszerzenie do wersji 10.11.1 lub nowszej.

  3. Zweryfikuj wersję

    Na koniec sprawdź, czy nowa wersja rzeczywiście została zainstalowana.

Instalacja ręczna (alternatywa)
Jeśli aktualizacja się nie pojawia, pobierz pakiet ze swojego konta AcyMailing i zainstaluj go przez Rozszerzenia›Zarządzaj›Instaluj.

Oficjalne źródło: via AcyMailing. Upewnij się, że masz co najmniej AcyMailing 10.11.1 lub nowszy.

Czy strona została już zaatakowana?

Odczytanych danych żadna aktualizacja nie cofnie
Aktualizacja blokuje kolejne próby dostępu, ale nie odwraca odczytu, który już nastąpił. Jeśli strona przez dłuższy czas działała bez poprawki, zmień prewencyjnie wszystkie hasła (użytkowników Joomla, zwłaszcza administratorów), zakończ aktywne sesje i – jeśli to możliwe – wygeneruj na nowo tajne klucze Joomla. Sprawdź też listę użytkowników pod kątem nieznanych kont.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

SP Page BuilderKrytycznyaktywnie wykorzystywana
Balbooa GridboxKrytycznyaktywnie wykorzystywana
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de
Schippelbein Mediengestaltung

Projektowanie mediów z Friedrichshafen – strony na Joomli i WordPressie, sklepy internetowe, grafika i 3D.

schippelbein.com