22 июля 2026 года разработчик Regular Labs (Peter van Westen) выпустил масштабное обновление безопасности, затронувшее более 30 своих расширений для Joomla. Среди них — популярные Advanced Module Manager, Articles Anywhere, Sourcerer, Cache Cleaner, Modals, Tooltips, GeoIP и многие другие.

Обновление вышло тихо — без отдельного анонса, только записи [SECURITY FIX] в логах изменений каждого расширения. Уязвимости получили идентификаторы CVE-2026-63265 (недостаточная проверка CSRF-токенов и прав) и CVE-2026-65756 (XSS в Keyboard Shortcuts). Это обновление является критически важным для всех сайтов, использующих расширения от Regular Labs.

Суть угрозы: что было исправлено?

В этом обновлении устранено несколько классов уязвимостей, затрагивающих практически все расширения разработчика:

  • Недостаточная проверка CSRF-токенов и прав доступа (CVE-2026-63265): Привилегированные AJAX-эндпоинты не всегда требовали валидный CSRF-токен и соответствующие права. Это позволяло авторизованному пользователю с низкими правами или через CSRF-атаку выполнять действия, выходящие за пределы его полномочий.
  • XSS-уязвимости (CVE-2026-65756): В некоторых расширениях, например Keyboard Shortcuts, конфигурация принимала произвольный inline-JavaScript, что позволяло внедрить вредоносный код.
  • CRLF-инъекция в HTTP-запросах: Обновлена библиотека PSR-7, используемая для исходящих HTTP-запросов, что закрывает возможность инъекции заголовков через символы перевода строки.

Наиболее серьезные исправления затронули следующие расширения:

  • Cache Cleaner: SSRF (подделка запросов к внутренним сетям), OS-команды на хостингах SiteGround, обход путей (Path Traversal), раскрытие учетных данных CDN в URL.
  • GeoIP: подмена IP-заголовков клиента, позволяющая обойти GeoIP-ограничения доступа.
  • Articles Anywhere, Modules Anywhere, Users Anywhere: SSRF через внешние изображения, хранимые XSS, раскрытие скрытого контента и данных аутентификации.
  • Sourcerer: ограничение выполнения PHP в статьях только суперадминистраторами.

Кто в зоне риска?

В зоне риска находятся все сайты, на которых установлены расширения Regular Labs версий ниже указанных в списке исправленных.

Критическое предупреждение для владельцев Joomla 3!
Все последние версии расширений Regular Labs требуют Joomla 4, 5 или 6 и не поддерживают Joomla 3.

Если ваш сайт работает на Joomla 3, вы не сможете обновить расширения Regular Labs до защищенных версий. Это означает, что ваш сайт остается уязвимым. Единственное решение — миграция на Joomla 5 или 6, после чего обновление расширений станет возможным.

Расширения с поддержкой Joomla 3 больше не получают обновлений безопасности.

Решение проблемы: пошаговая инструкция

Шаг 1: Проверьте, какие расширения Regular Labs установлены

Используйте Regular Labs Extension Manager — специальный компонент, который позволяет:

  • Увидеть все установленные расширения Regular Labs.
  • Проверить их версии и наличие обновлений.
  • Установить и обновить все расширения в один клик.

Если у вас есть PRO-версии, в настройках Extension Manager нужно указать Download Key.

Шаг 2: Обновите все расширения Regular Labs

Через Regular Labs Extension Manager нажмите «Update All» — это обновит все установленные расширения до актуальных версий.

Шаг 3: Обновите Joomla до актуальной версии

Если вы все еще на Joomla 3, спланируйте миграцию на Joomla 5 или 6. Только после этого вы сможете обновить расширения Regular Labs до безопасных версий.

Процесс миграции:

  1. Обновите Joomla 3 до последней версии 3.10.
  2. Обновите все расширения Regular Labs до последних версий для Joomla 3.
  3. Выполните миграцию на Joomla 4, затем обновите CMS до Joomla 5 или 6.
  4. Обновите PHP до версии 8.1 или выше.
  5. Переустановите последние версии расширений Regular Labs для новой версии Joomla.

Предложение от joomla.center

Обслуживание сайтов
Мы предлагаем услугу комплексного сопровождения Joomla-сайтов, которая включает:

  • Обновление всех расширений, включая PRO-версии от Regular Labs (по нашей лицензии).
  • Миграцию с Joomla 3 на актуальные версии (как отдельная услуга).
  • Проверку сайтов на наличие факт взлома с последующим исправлением ситуации.
  • Настройку дополнительных мер безопасности, среди которых настройка WAF, резервное копирование в удалённое хранилище и защита входа в панель управления.

Если вы не уверены, что сможете самостоятельно обновить сайт, или у вас нет подписки на PRO-версии расширений от Regular Labs, то обращайтесь к нам за помощью.

Важно!
Если ваш сайт уже был скомпрометирован, простое обновление не удалит скрытые учетные записи администраторов или вредоносный код. После обновления обязательно проверьте сайт на наличие бэкдоров и подозрительных файлов.

Оставить заявку Список услуг

Упоминаемые термины:

PHP, Расширение, CMS, Аутентификация, XSS