Содержание
22 июля 2026 года разработчик Regular Labs (Peter van Westen) выпустил масштабное обновление безопасности, затронувшее более 30 своих расширений для Joomla. Среди них — популярные Advanced Module Manager, Articles Anywhere, Sourcerer, Cache Cleaner, Modals, Tooltips, GeoIP и многие другие.
Обновление вышло тихо — без отдельного анонса, только записи [SECURITY FIX] в логах изменений каждого расширения. Уязвимости получили идентификаторы CVE-2026-63265 (недостаточная проверка CSRF-токенов и прав) и CVE-2026-65756 (XSS в Keyboard Shortcuts). Это обновление является критически важным для всех сайтов, использующих расширения от Regular Labs.
Суть угрозы: что было исправлено?
В этом обновлении устранено несколько классов уязвимостей, затрагивающих практически все расширения разработчика:
- Недостаточная проверка CSRF-токенов и прав доступа (CVE-2026-63265): Привилегированные AJAX-эндпоинты не всегда требовали валидный CSRF-токен и соответствующие права. Это позволяло авторизованному пользователю с низкими правами или через CSRF-атаку выполнять действия, выходящие за пределы его полномочий.
- XSS-уязвимости (CVE-2026-65756): В некоторых расширениях, например Keyboard Shortcuts, конфигурация принимала произвольный inline-JavaScript, что позволяло внедрить вредоносный код.
- CRLF-инъекция в HTTP-запросах: Обновлена библиотека PSR-7, используемая для исходящих HTTP-запросов, что закрывает возможность инъекции заголовков через символы перевода строки.
Наиболее серьезные исправления затронули следующие расширения:
- Cache Cleaner: SSRF (подделка запросов к внутренним сетям), OS-команды на хостингах SiteGround, обход путей (Path Traversal), раскрытие учетных данных CDN в URL.
- GeoIP: подмена IP-заголовков клиента, позволяющая обойти GeoIP-ограничения доступа.
- Articles Anywhere, Modules Anywhere, Users Anywhere: SSRF через внешние изображения, хранимые XSS, раскрытие скрытого контента и данных аутентификации.
- Sourcerer: ограничение выполнения PHP в статьях только суперадминистраторами.
Кто в зоне риска?
В зоне риска находятся все сайты, на которых установлены расширения Regular Labs версий ниже указанных в списке исправленных.
Если ваш сайт работает на Joomla 3, вы не сможете обновить расширения Regular Labs до защищенных версий. Это означает, что ваш сайт остается уязвимым. Единственное решение — миграция на Joomla 5 или 6, после чего обновление расширений станет возможным.
Расширения с поддержкой Joomla 3 больше не получают обновлений безопасности.
Решение проблемы: пошаговая инструкция
Шаг 1: Проверьте, какие расширения Regular Labs установлены
Используйте Regular Labs Extension Manager — специальный компонент, который позволяет:
- Увидеть все установленные расширения Regular Labs.
- Проверить их версии и наличие обновлений.
- Установить и обновить все расширения в один клик.
Если у вас есть PRO-версии, в настройках Extension Manager нужно указать Download Key.
Шаг 2: Обновите все расширения Regular Labs
Через Regular Labs Extension Manager нажмите «Update All» — это обновит все установленные расширения до актуальных версий.
Шаг 3: Обновите Joomla до актуальной версии
Если вы все еще на Joomla 3, спланируйте миграцию на Joomla 5 или 6. Только после этого вы сможете обновить расширения Regular Labs до безопасных версий.
Процесс миграции:
- Обновите Joomla 3 до последней версии 3.10.
- Обновите все расширения Regular Labs до последних версий для Joomla 3.
- Выполните миграцию на Joomla 4, затем обновите CMS до Joomla 5 или 6.
- Обновите PHP до версии 8.1 или выше.
- Переустановите последние версии расширений Regular Labs для новой версии Joomla.
Предложение от joomla.center
- Обновление всех расширений, включая PRO-версии от Regular Labs (по нашей лицензии).
- Миграцию с Joomla 3 на актуальные версии (как отдельная услуга).
- Проверку сайтов на наличие факт взлома с последующим исправлением ситуации.
- Настройку дополнительных мер безопасности, среди которых настройка WAF, резервное копирование в удалённое хранилище и защита входа в панель управления.
Если вы не уверены, что сможете самостоятельно обновить сайт, или у вас нет подписки на PRO-версии расширений от Regular Labs, то обращайтесь к нам за помощью.


