AcyMailing – luka w zabezpieczeniach Joomla: SQL injection
Bezpieczna wersja: AcyMailing 10.11.1 lub nowszy · via AcyMailing
W skrócie
com_acym)Na czym polega ta luka?
AcyMailing (com_acym) obsługuje newslettery i kampanie e-mail w Joomla. Publicznie dostępny – czyli działający bez żadnego logowania – endpoint we frontendzie wstawiał przekazane parametry bez filtrowania do zapytania SQL, przez co dało się to zapytanie zmanipulować (SQL injection).
Tą drogą atakujący może odczytać dowolną tabelę bazy danych – na przykład tabelę użytkowników z loginami i hasłami (w postaci skrótów), ale też artykuły i wewnętrzne dane konfiguracyjne. To wyłącznie dostęp do odczytu, ujawnia jednak dane wrażliwe i przygotowuje grunt pod kolejne ataki, takie jak łamanie skrótów haseł.
Podatne są wersje od 6.0.0 do 10.11.0 włącznie. Poprawka jest dostępna od 9 lipca 2026 jako wersja 10.11.1. Luka ma identyfikator CVE-2026-56292.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję
W Rozszerzenia›Zarządzaj›Zarządzaj odfiltruj
AcyMailingi odczytaj numer wersji. - Oceń wersję
Jeśli wersja mieści się w przedziale od 6.0.0 do 10.11.0, trzeba działać. Bezpieczna jest 10.11.1 lub nowsza.
- Oszacuj ryzyko
Sam odczyt danych nie zostawia praktycznie żadnych widocznych śladów. Jeśli strona długo działała bez poprawki, przyjmij, że skróty haseł mogły wyciec.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj AcyMailing
Zaznacz wpis i zaktualizuj rozszerzenie do wersji 10.11.1 lub nowszej.
- Zweryfikuj wersję
Na koniec sprawdź, czy nowa wersja rzeczywiście została zainstalowana.
Oficjalne źródło: via AcyMailing. Upewnij się, że masz co najmniej AcyMailing 10.11.1 lub nowszy.
Czy strona została już zaatakowana?
Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Pierwotne zgłoszenie – mySites.guruKomunikat z technicznymi szczegółami
- AcyMailing / Acyba (producent)Aktualizację pobierzesz przez centrum aktualizacji Joomla lub ze swojego konta AcyMailing
- CVE-2026-56292 (CVE.org)Oficjalny wpis CVE
- Joomla Vulnerable Extensions List (VEL)Prowadzona przez społeczność lista podatnych rozszerzeń
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de