Heti összefoglaló
Nyílt forráskódú üzleti platformok, 2026. 34. hét: 11 javítás a Joomla és a WordPress feltöltési és hozzáférési hibáira
A nyílt forráskódú üzleti platformok 2026. 34. heti összefoglalója (augusztus 17–23.) 11 CVE-t fed le: 10 a Joomla! CMS-t, egy a WordPress-t érinti. Egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV listáján. A négy magas súlyosságú hiba közé tartozik a Joomla SHTML-feltöltése, a WordPress PostScript RCE-je, továbbá egy ACL- és egy MFA-megkerülés. Frissítse a Joomlát 5.4.8 vagy 6.1.3 verzióra; frissítse a WordPress-t.
A kiadás röviden
A Joomla! CMS 2026. augusztus 18-án tíz biztonsági közleményt adott ki, a WordPress pedig 2026. augusztus 17-én egyet. A héten 11 CVE szerepel a hatókörben: négy magas, hét közepes súlyosságú. Tíz a Joomla! CMS-t, egy a WordPress-t érinti. A CVE-k egyike sem szerepel a CISA KEV listáján, és egyikről sem jelentettek aktív kihasználást. A fő témák a fájlfeltöltési korlátozások, a webszolgáltatás-végpontok hozzáférés-ellenőrzése és a hitelesítés megkerülése. Mindkét gyártó kiadta a javításokat: a Joomla! CMS az 5.4.8 és a 6.1.3, a WordPress pedig a 7.0.4 verziót tette közzé; a WordPress javítását a 4.7-től kezdődő korábbi ágakra is visszaportolták.
A legfontosabbak
WordPress: a CVE-2026-65640 távoli kódfuttatást tesz lehetővé rosszindulatú PostScript-fájl révén, amelyet Szerző vagy magasabb jogosultsági szintű felhasználó tölt fel. A hiba feltételezi az Imagick és a Ghostscript meglétét a kiszolgálón, és a 7.0.4 előtti összes verziót érinti. A javítás a WordPress 7.0.4-ben található, és a 4.7-től kezdődő ágakra is visszaportolták; a közlemény GHSA-8vr3-7mxf-gx8w azonosító alatt követhető, és ezen a webhelyen külön riasztás szól róla.
Joomla! CMS: a CVE-2026-73373 a legmagasabb pontszámú hiba (8,9). Az alapértelmezett veszélyesfájl-lista nem tartalmazta az SHTML-t, ezért egy korlátozás nélküli SHTML-feltöltés kódvégrehajtáshoz vezethetett azokon a kiszolgálókon, amelyek ezeket a fájlokat végrehajtják. A hiba a Joomla! CMS 1.0.0-5.4.6 és 6.0.0-6.1.2 verzióit, valamint a Joomla! Framework Filesystem csomag 1.0.0-3.3.0 és 4.0.0-4.2.0 verzióit érinti. A CVE-2026-71574 (8,5) jogosulatlan módosítási műveleteket tesz lehetővé a webszolgáltatás-végpontokon. A CVE-2026-73337 (8,2) a kétfaktoros hitelesítés megkerülését teszi lehetővé a hiányos állapotellenőrzések révén. A CVE-2026-71573 (6,9) a CORS-eredetek helytelen ellenőrzését fedi le, a CVE-2026-72532 (5,1) pedig kategóriák létrehozását teszi lehetővé a webszolgáltatás-végpontokon keresztül. A fennmaradó Joomla-hibák – CVE-2026-73371, CVE-2026-73372, CVE-2026-73336, CVE-2026-72531 és CVE-2026-71572 – közepes súlyosságú hozzáférés-ellenőrzési, XSS- és válaszfejléc-injektálási problémák. A Joomla javításai az 5.4.8 és a 6.1.3 verzióban érhetők el.
Javítási sorrend
- Először a WordPress-t javítsa. Frissítsen a 7.0.4 verzióra vagy az adott sorozatnak megfelelő visszaportolt ágra, hogy lezárja a CVE-2026-65640 hibát. Az Imagick és a Ghostscript szükségessége csökkenti a kitettséget, de ha ezek az előfeltételek jelen vannak, az eredmény távoli kódfuttatás.
- Javítsa a Joomla! CMS feltöltési útvonalait. Telepítse az 5.4.8 vagy a 6.1.3 verziót a CVE-2026-73373, az SHTML-feltöltési hiba lezárásához; a sürgősség megítélésekor ellenőrizze, hogy a webkiszolgáló végrehajtaná-e az SHTML-fájlokat.
- Zárja le a Joomla hitelesítési és hozzáférés-ellenőrzési hiányosságait. Ugyanez a Joomla-frissítés lezárja a CVE-2026-73337 (MFA-megkerülés), a CVE-2026-71574 (a webszolgáltatás-végpontok módosítását lehetővé tevő hiba), a CVE-2026-71573 (CORS-eredetérvényesítés) és a közepes súlyosságú ACL-/XSS-/válaszfejléc-injektálási tételeket.
- A javítás után ellenőrizze, hogy az internetről elérhető webszolgáltatás-végpontok és fájlfeltöltési végpontok korlátozva vannak. Erre a kiadásra nem vonatkoznak CISA KEV-határidők.
A javításon túl
A fájlfeltöltési és hozzáférés-ellenőrzési problémák kapcsán a legfontosabb feladat annak felmérése, hogy mely feltöltési és webszolgáltatási útvonalak érhetők el ténylegesen az Ön hálózatából. A Bevezetési és felmérési szolgáltatások keretében végzett penetrációs teszt és megerősítési felülvizsgálat ezt tisztázhatja, a Virtuális CISO szolgáltatás pedig segíthet abban, hogy az ebből következő javítási és kitettségi döntések hónapról hónapra ismétlődő ütemben szülessenek.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-73373 | Joomla! CMS | Magas 8.9 | Riasztás → |
| CVE-2026-65640 | WordPress | Magas 8.8 | Riasztás → |
| CVE-2026-71574 | Joomla! CMS | Magas 8.5 | Riasztás → |
| CVE-2026-73337 | Joomla! CMS | Magas 8.2 | Riasztás → |
| CVE-2026-71573 | Joomla! CMS | Közepes 6.9 | Riasztás → |
| CVE-2026-72532 | Joomla! CMS | Közepes 5.1 | Riasztás → |
| CVE-2026-73371 | Joomla! CMS | Közepes 5.1 | Riasztás → |
| CVE-2026-73372 | Joomla! CMS | Közepes 5.1 | Riasztás → |
| CVE-2026-73336 | Joomla! CMS | Közepes 5.1 | Riasztás → |
| CVE-2026-72531 | Joomla! CMS | Közepes 5.1 | Riasztás → |
| CVE-2026-71572 | Joomla! CMS | Közepes 4.8 |
Hivatkozások
Gyártói közlemény
- Joomla! security announcement [20260810]: Unrestricted uploads of SHTML files
- Remote code execution vulnerability via malicious file upload by an Author level user o…
- Joomla! security announcement [20260803]: Inconsistent ACL checks for mutating webservi…
- Joomla! security announcement [20260807]: MFA Authentication Bypass
- developer.joomla.org/security-centre/20260802-core-improper-cors-origin-validation.html
- Joomla! security announcement [20260802]: Improper CORS origin validation
- Joomla! security announcement [20260805]: Improper ACL checks for category webservice e…
- Joomla! security announcement [20260808]: Improper ACL checks for batch copy actions
CVE
- CVE-2026-73373 — cve.org
- CVE-2026-73373 — NVD
- CVE-2026-65640 — cve.org
- CVE-2026-65640 — NVD
- CVE-2026-71574 — cve.org
- CVE-2026-71574 — NVD
- CVE-2026-73337 — cve.org
- CVE-2026-73337 — NVD
- CVE-2026-71573 — cve.org
- CVE-2026-71573 — NVD
- CVE-2026-72532 — cve.org
- CVE-2026-72532 — NVD
- CVE-2026-73371 — cve.org
- CVE-2026-73371 — NVD
- CVE-2026-73372 — cve.org
- CVE-2026-73372 — NVD
- CVE-2026-73336 — cve.org
- CVE-2026-73336 — NVD
- CVE-2026-72531 — cve.org
- CVE-2026-72531 — NVD
- CVE-2026-71572 — cve.org
- CVE-2026-71572 — NVD