30 июля 2026 года разработчики Akeeba Ltd выпустили обновления для своих ключевых продуктов: Akeeba Backup для Joomla (10.3.7), Akeeba Backup для WordPress (9.1.8), Akeeba Solo (9.1.8) и Admin Tools для Joomla (7.9.0). Основная цель этих релизов — усиление безопасности.
Разработчики подчёркивают, что обнаруженные проблемы не позволяли взломать сайт в стандартной конфигурации, где доступ к компонентам имеют только суперадминистраторы. Однако в нестандартных настройках, когда доступ делегирован менее привилегированным пользователям, существовали риски, которые теперь устранены.
Что было исправлено?
Исправления контроля доступа
По умолчанию все продукты Akeeba доступны только суперадминистраторам Joomla или администраторам WordPress. Однако разработчики обнаружили несколько проблем в механизмах проверки прав:
- В Akeeba Backup несколько страниц (расписание, статистика, управление профилями и удаление бекапов) не проверяли права доступа должным образом. Любой пользователь с общим доступом к компоненту мог получить к ним доступ. Теперь этот пробел закрыт, а доступ к странице расписания, где могут отображаться API-ключи, дополнительно ограничен.
- В Akeeba Solo аналогичная проблема затрагивала страницы управления пользователями и профилями — внутренняя проверка доступа могла не срабатывать для некоторых страниц. Это исправлено.
- В Admin Tools были найдены проблемы обоих типов: некоторые страницы требовали более строгих прав, чем нужно (пользователь не мог зайти, хотя доступ был делегирован), а другие, наоборот, были слишком доступны для ограниченных операторов, позволяя им создавать временные учетные записи суперадминистраторов.
Улучшенная защита от CSRF-атак
CSRF-атака (межсайтовая подделка запроса) может заставить браузер авторизованного пользователя выполнить нежелательное действие без его ведома. В ходе аудита были найдены и исправлены пробелы в проверке CSRF-токенов.
Теперь все действия, требующие подтверждения, защищены надежнее. Разработчики отмечают, что даже в худшем случае злоумышленник мог бы обманом заставить пользователя удалить внешнюю копию архива бекапа или очистить временную папку — что скорее создало бы неудобства для владельца сайта, чем помогло бы атакующему.
Новые функции безопасности в Admin Tools 7.9.0
В Admin Tools для Joomla появились важные новые возможности:
- UploadShield (обновленный): Эта функция сканирует загружаемые файлы на наличие PHP-кода, скрытых расширений и попыток обойти защиту .htaccess. Теперь она работает независимо от того, как разработчики сторонних расширений обрабатывают загрузку файлов. Это значительно усложняет атаки через загрузку файлов. Важно: при включении этой опции только суперадминистраторы смогут загружать .php-файлы на сайт.
- Сканер изменений PHP-файлов: Теперь сканер может проверять файлы ядра Joomla по контрольным суммам, что упрощает обнаружение модифицированных (взломанных) файлов.
- Мониторинг конфигурации с отображением изменений: При изменении настроек Joomla в уведомлениях теперь показывается, что именно изменилось (с маскировкой чувствительных данных). Это позволяет быстро оценивать изменения в глобальной конфигурации или настройках компонентов.
- Улучшенный SQLiShield и PHPShield: Улучшена защита от SQL-инъекций и от попыток использовать обходные пути для чтения исходного кода сайта через PHP-обертки (например, php://filter). В PHPShield исправлен баг, позволявший обойти защиту добавлением пробела перед атакой.
Кто в зоне риска?
В зоне риска находятся сайты, на которых:
- Установлены уязвимые версии компонентов Akeeba: Akeeba Backup для Joomla (до 10.3.7), Akeeba Backup для WordPress (до 9.1.8), Akeeba Solo (до 9.1.8) или Admin Tools для Joomla (до 7.9.0).
- Используется нестандартная конфигурация с делегированием прав доступа к этим компонентам для пользователей, не являющихся суперадминистраторами. Именно в таких случаях уязвимости могли быть использованы.
Если вы никогда не меняли настройки доступа и разрешали управление Akeeba Backup или Admin Tools только суперадминистраторам (Super Users), ваш риск был минимален, но обновиться всё равно необходимо для общей безопасности.
Решение проблемы: пошаговая инструкция
Для устранения уязвимостей и получения новых функций безопасности выполните следующие шаги.
Шаг 1: обновление компонентов Akeeba
- Сделайте резервную копию сайта и базы данных.
- Для Joomla: Перейдите в Расширения → Управление → Обновления, нажмите «Очистить кэш» и «Найти обновления». Установите обновления для Akeeba Backup (10.3.7) и Admin Tools (7.9.0).
- Для WordPress: Обновите Akeeba Backup для WordPress до версии 9.1.8 через панель администратора Плагины → Установленные или скачав новую версию с сайта разработчика. Akeeba Backup для WordPress распространяется только через официальный сайт разработчика, его нет в репозитории WordPress.
Шаг 2: проверка настроек доступа
После обновления рекомендуется пересмотреть политику доступа к компонентам Akeeba:
- Оставьте доступ только для суперадминистраторов (Joomla) или администраторов (WordPress). Это стандартная и наиболее безопасная конфигурация.
- Если делегирование доступа необходимо, проверьте права, выданные каждому пользователю или роли, и убедитесь, что они не превышают необходимый минимум.
Шаг 3: настройка новых функций Admin Tools (для Joomla)
Для пользователей Admin Tools:
- Активируйте UploadShield: В настройках компонента найдите раздел Web Application Firewall (WAF) и включите обновленный UploadShield. Учтите, что это может ограничить загрузку PHP-файлов для всех, кроме суперадминистраторов.
- Включите мониторинг конфигурации с отображением изменений: В настройках WAF активируйте функцию уведомлений об изменении конфигурации. В письмах теперь будет подробно указано, какие параметры и как изменились.
- Настройте сканер файлов ядра: Включите проверку файлов ядра Joomla по контрольным суммам для раннего обнаружения взломанных файлов.
- Обновите шаблоны email-уведомлений: Если вы ранее настраивали шаблоны уведомлений о мониторинге конфигурации, добавьте в них плейсхолдеры
{INFO}(для текстовой версии) и{INFO_HTML}(для HTML-версии), чтобы получать информацию об изменениях. Это можно сделать в разделе Система → Шаблоны писем в Joomla.
Рекомендация
Обновление компонентов Akeeba — важный шаг для поддержания безопасности вашего сайта. Хотя найденные уязвимости не были критическими для большинства стандартных установок, они подчеркивают важность регулярного обновления и внимательного подхода к делегированию прав доступа. Новые функции Admin Tools, такие как UploadShield и улучшенный мониторинг, значительно повышают общий уровень защиты и помогают быстрее реагировать на попытки взлома.


