Cielený útok na weby na Joomle: HostCreators varuje, aktualizujte čo najskôr

Hostingový poskytovateľ HostCreators zaznamenal cielený útok na webové stránky postavené na redakčnom systéme Joomla. Útočníci zneužívajú nezabezpečené a neaktualizované weby na spúšťanie vlastných škodlivých skriptov priamo na serveroch. Ak prevádzkujete web na Joomle, mali by ste konať bezodkladne.
HostCreators v oznámení zákazníkom uvádza, že útočníkom sa cez nezabezpečené a neaktualizované weby na Joomle podarilo spúšťať na serveroch vlastné skripty. Bezpečnostné systémy hostingu útok identifikovali a prijali opatrenia na ochranu serverov aj ostatných webov. Zraniteľný web pritom nie je rizikom len sám pre seba: na zdieľanom serveri môže kompromitovaná stránka ohroziť aj weby ďalších zákazníkov.
Útok nie je ojedinelý, weby na Joomle čelia vlne zneužívania
Incident na serveroch HostCreators zapadá do širšieho kontextu. Bezpečnostní výskumníci v posledných mesiacoch odhaľujú v rozšíreniach pre Joomlu množstvo kritických zraniteľností a viaceré z nich útočníci zneužívajú skôr, než stihnú majitelia webov zareagovať.
Za všetky hovoria tri prípady, ktoré skončili v katalógu aktívne zneužívaných zraniteľností americkej agentúry CISA:
- JCE Editor (CVE-2026-48907, CVSS 10,0) – jeden z najpoužívanejších editorov pre Joomlu umožňoval útočníkovi bez prihlásenia vytvoriť si nový profil editora, nahrať na server škodlivý PHP súbor a vzdialene spustiť kód. Chyba je opravená vo verzii 2.9.99.5, vývojár odporúča aktualizovať na 2.9.99.6.
- SP Page Builder (CVE-2026-48908, CVSS 10,0) – zraniteľnosť sa zneužívala ako zero-day na nahrávanie PHP súborov, na napadnutých weboch sa následne objavovali nové účty s právami Super Usera. Opravená je od verzie 6.6.2.
- Page Builder CK (CVE-2026-56290, CVSS 10,0) – nahrávanie súborov bez prihlásenia s následným spustením kódu na serveri. Prvé pokusy o zneužitie sa objavili v deň vydania opravy (verzia 3.6.0), zneužívanie potvrdila aj agentúra CISA.
V priebehu niekoľkých týždňov pribudli kritické chyby aj v rozšíreniach Gridbox, Balbooa Forms, RSFiles!, iCagenda či AcyMailing. Väčšina má maximálne hodnotenie závažnosti a potvrdené zneužívanie v praxi.
Zraniteľné je aj samotné jadro Joomly
Problém sa netýka len rozšírení. Projekt Joomla vydal 18. augusta 2026 bezpečnostné verzie 5.4.8 a 6.1.3, ktoré opravujú desať zraniteľností. Medzi nimi je obídenie viacfaktorového overenia a neobmedzené nahrávanie súborov typu SHTML, ktoré môže viesť k spusteniu kódu na serveri. Každý web bežiaci na staršej verzii je preto potenciálnym terčom.
Majitelia webov na Joomle 5.4 pritom nemusia prechádzať na novú šiestkovú radu. Bezpečnostné záplaty pre radu 5.4 budú vychádzať do 12. októbra 2027, opravy chýb do 13. októbra 2026.
Čo urobiť okamžite
- Aktualizujte Joomlu. Nainštalujte najnovšiu dostupnú verziu (5.4.8, prípadne 6.1.3) a všetky bezpečnostné záplaty.
- Skontrolujte rozšírenia. Prejdite si nainštalované komponenty, moduly a pluginy a aktualizujte ich na aktuálne verzie. Mimoriadnu pozornosť venujte editorom, page builderom a formulárovým komponentom. Nepoužívané rozšírenia odstráňte. Nestačí ich skryť alebo vypnúť, zraniteľný kód zostáva na serveri dostupný.
- Overte administrátorské účty. V administrácii skontrolujte zoznam používateľov, predovšetkým účty s právami administrátora alebo Super Usera. Útočníci si po získaní prístupu často vytvoria vlastný administrátorský účet, aby si uchovali prístup aj po aktualizácii systému. Overte aj to, či nebol dávno nepoužívaný účet povýšený do skupiny Super Users. Je to tichší spôsob, ako si útočník zabezpečí prístup.
- Neuspokojte sa s odstránením cudzieho účtu. Ak nájdete neznámy alebo podozrivý administrátorský účet, jeho vymazanie problém nerieši. Útočníci typicky nechajú na serveri aj takzvaný webshell, skrytý PHP súbor, cez ktorý sa môžu kedykoľvek vrátiť. Odporúča sa dôkladná kontrola súborov webu, ideálne porovnaním s čistou inštaláciou, alebo obnova zo zálohy z obdobia pred napadnutím.
- Zmeňte heslá a zapnite dvojfaktorové prihlasovanie. Pri podozrení na kompromitáciu zmeňte heslá všetkých administrátorských účtov, prístupy do hostingovej administrácie, FTP/SSH aj k databáze. Dvojfaktorové overenie pre účty s prístupom do administrácie výrazne znižuje riziko opätovného napadnutia.
Neaktualizovaný web nie je len problémom jeho majiteľa. Na zdieľanom hostingu sa z neho môže stať odrazový mostík na útoky na ostatné stránky, zdroj spamu či súčasť botnetu. Pár minút venovaných aktualizácii dnes môže ušetriť týždne práce s obnovou webu zajtra.
Zdroje: oznámenie HostCreators zákazníkom; Joomla 6.1.3 & 5.4.8 Security & Bugfix Release; Joomla Security Centre; The Hacker News: CISA a JCE; The Hacker News: CISA KEV, SP Page Builder a Page Builder CK; CSA Singapore AL-2026-085; mySites.guru; The Register.



