AcyMailing – luka w zabezpieczeniach Joomla: SQL injection
Bezpieczna wersja: AcyMailing 10.11.1 lub nowszy · via AcyMailing
W skrócie
com_acym)Na czym polega ta luka?
AcyMailing (com_acym) obsługuje newslettery i kampanie e-mail w Joomla. Publicznie dostępny – czyli działający bez żadnego logowania – endpoint we frontendzie wstawiał przekazane parametry bez filtrowania do zapytania SQL, przez co dało się to zapytanie zmanipulować (SQL injection).
Tą drogą atakujący może odczytać dowolną tabelę bazy danych – na przykład tabelę użytkowników z loginami i hasłami (w postaci skrótów), ale też artykuły i wewnętrzne dane konfiguracyjne. To wyłącznie dostęp do odczytu, ujawnia jednak dane wrażliwe i przygotowuje grunt pod kolejne ataki, takie jak łamanie skrótów haseł.
Podatne są wersje od 6.0.0 do 10.11.0 włącznie. Poprawka jest dostępna od 9 lipca 2026 jako wersja 10.11.1. Luka ma identyfikator CVE-2026-56292.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję
W Rozszerzenia›Zarządzaj›Zarządzaj odfiltruj
AcyMailingi odczytaj numer wersji. - Oceń wersję
Jeśli wersja mieści się w przedziale od 6.0.0 do 10.11.0, trzeba działać. Bezpieczna jest 10.11.1 lub nowsza.
- Oszacuj ryzyko
Sam odczyt danych nie zostawia praktycznie żadnych widocznych śladów. Jeśli strona długo działała bez poprawki, przyjmij, że skróty haseł mogły wyciec.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj AcyMailing
Zaznacz wpis i zaktualizuj rozszerzenie do wersji 10.11.1 lub nowszej.
- Zweryfikuj wersję
Na koniec sprawdź, czy nowa wersja rzeczywiście została zainstalowana.
Oficjalne źródło: via AcyMailing. Upewnij się, że masz co najmniej AcyMailing 10.11.1 lub nowszy.
Czy strona została już zaatakowana?
Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Pierwotne zgłoszenie – mySites.guruKomunikat z technicznymi szczegółami
- AcyMailing / Acyba (producent)Aktualizację pobierzesz przez centrum aktualizacji Joomla lub ze swojego konta AcyMailing
- CVE-2026-56292 (CVE.org)Oficjalny wpis CVE
- Joomla Vulnerable Extensions List (VEL)Prowadzona przez społeczność lista podatnych rozszerzeń
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Podobne luki w zabezpieczeniach
Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.
Wspierają ten serwis
htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.
fc-hosting.deSpecjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.
Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de
Projektowanie mediów z Friedrichshafen – strony na Joomli i WordPressie, sklepy internetowe, grafika i 3D.
schippelbein.com