Содержание

  1. Какие расширения получили исправления безопасности?
  2. Суть угрозы: что именно было исправлено?
    1. Выполнение PHP-кода в Conditional Content — CVE-2026-85192
    2. Раскрытие информации через наборы условий — CVE-2026-85188
    3. Межсайтовый скриптинг в Articles Anywhere — CVE-2026-85195 и CVE-2026-85196
    4. JavaScript-ссылки и события в Modals — CVE-2026-85189 и CVE-2026-88853
    5. Переопределение переменных в Snippets — CVE-2026-88852
    6. Внедрение JavaScript через Quick Index — CVE-2026-85190
    7. XSS через псевдонимы Tabs & Accordions — CVE-2026-85191
    8. Небезопасный вывод данных в Users Anywhere — CVE-2026-85196
  3. Почему после обновления некоторые функции могут перестать работать?
  4. Какие еще расширения Regular Labs были обновлены?
  5. Кто находится в зоне риска?
  6. Решение проблемы: пошаговая инструкция
    1. Шаг 1: создайте резервную копию
    2. Шаг 2: обновите все расширения Regular Labs
    3. Шаг 3: проверьте сайт после обновления
    4. Шаг 4: проверьте возможные признаки взлома
    5. Шаг 5: дополнительные меры защиты
  7. Можем сделать всё за вас

13 сентября 2026 года компания Regular Labs одновременно выпустила обновления для 24 расширений Joomla. Десять обновлений содержат исправления безопасности, закрывающие девять уязвимостей, включая критическое выполнение PHP-кода, несколько вариантов межсайтового скриптинга и раскрытие информации из базы данных.

Наиболее опасная проблема обнаружена в расширении Conditional Content Pro. Уязвимость CVE-2026-85192 позволяла пользователю с правом создания материалов выполнять произвольный PHP-код через встроенные правила условий. Она получила оценку 9.4 балла по шкале CVSS 4.0 — критический уровень.

Остальные уязвимости затрагивают Advanced Module Manager, Articles Anywhere, Conditional Content, Content Templater, Modals, Quick Index, ReReplacer, Snippets, Tabs & Accordions и Users Anywhere.

Важно:
Если на вашем сайте установлено хотя бы одно расширение Regular Labs, проверьте наличие обновлений. Простого обновления общего пакета или одного из расширений недостаточно: часть уязвимого кода используется сразу несколькими продуктами, поэтому необходимо обновить все установленные расширения Regular Labs.

Какие расширения получили исправления безопасности?

Обновления безопасности выпущены для следующих расширений:

  • Advanced Module Manager 12.1.0 — исправлено раскрытие информации через названия наборов условий.
  • Articles Anywhere 20.0.0 — устранены два варианта XSS.
  • Conditional Content 8.0.0 — закрыто выполнение PHP-кода и раскрытие информации.
  • Content Templater 14.2.0 — устранено раскрытие информации через наборы условий.
  • Modals 17.0.0 — закрыты два варианта хранимой XSS.
  • Quick Index 5.0.5 — устранена XSS через параметры оформления индекса.
  • ReReplacer 16.2.0 — исправлено раскрытие информации через наборы условий.
  • Snippets 11.0.0 — ограничено небезопасное переопределение переменных сниппетов.
  • Tabs & Accordions 3.1.0 — устранена XSS через специально сформированные псевдонимы.
  • Users Anywhere 2.1.0 — исправлена небезопасная обработка данных из запроса.

Всего этим расширениям присвоено девять идентификаторов: CVE-2026-85188, CVE-2026-85189, CVE-2026-85190, CVE-2026-85191, CVE-2026-85192, CVE-2026-85195, CVE-2026-85196, CVE-2026-88852 и CVE-2026-88853.

Суть угрозы: что именно было исправлено?

Выполнение PHP-кода в Conditional Content — CVE-2026-85192

Самая опасная уязвимость обнаружена в платной версии Conditional Content. Расширение позволяет показывать или скрывать части материала в зависимости от заданных условий. Среди доступных возможностей присутствуют встроенные правила, содержащие PHP-код.

До выпуска версии 8.0.0 недостаточно доверенный пользователь, имеющий право создавать или редактировать материалы Joomla, мог добавить PHP-код во встроенное правило Conditional Content. При обработке материала этот код выполнялся на сервере.

Успешная эксплуатация могла привести к полной компрометации сайта:

  • чтению и изменению файлов Joomla;
  • получению учетных данных из configuration.php;
  • чтению или изменению базы данных;
  • созданию скрытых учетных записей администратора;
  • установке бэкдоров и вредоносных файлов;
  • использованию сервера для дальнейших атак.

В Conditional Content 8.0.0 выполнение PHP-кода ограничено доверенными группами авторов. По умолчанию такая возможность должна предоставляться только суперадминистраторам.

Для атаки требуется учетная запись
CVE-2026-85192 не является полностью анонимной уязвимостью: злоумышленнику требуется учетная запись с правом создания или редактирования материалов. Однако стандартная группа Author является самой младшей группой Joomla с правом публикационной работы. Особенно опасны сайты, на которых разрешена самостоятельная регистрация с последующим получением авторских прав.

Уязвимость затрагивает Conditional Content Pro версий с 7.0.0 до 7.1.0 включительно. Исправление выпущено в версии 8.0.0.

Раскрытие информации через наборы условий — CVE-2026-85188

Один и тот же уязвимый механизм наборов условий использовался сразу в четырех расширениях Regular Labs:

  • Advanced Module Manager;
  • Conditional Content;
  • Content Templater;
  • ReReplacer.

Специально сформированное название набора условий могло обращаться к посторонним полям базы данных. В результате пользователь, имеющий административный доступ к созданию или изменению наборов условий, мог прочитать сведения, к которым у него не должно быть доступа.

Это не анонимная утечка данных: эксплуатация требует доступа к административной части и разрешения на работу с наборами условий. Тем не менее проблема затрагивает сразу несколько расширений, поскольку они используют общую библиотеку и общий механизм Conditions.

Необходимо установить следующие версии или более новые:

  • Advanced Module Manager 12.1.0 — затронуты версии 12.0.0–12.0.4.
  • Conditional Content 8.0.0 — затронуты версии 7.0.0–7.1.0.
  • Content Templater 14.2.0 — затронуты версии 14.0.0–14.1.0.
  • ReReplacer 16.2.0 — затронуты версии 16.0.0–16.1.0.

Уязвимость получила оценку 6.9 балла по шкале CVSS 4.0 — средний уровень.

Межсайтовый скриптинг в Articles Anywhere — CVE-2026-85195 и CVE-2026-85196

Расширение Articles Anywhere содержало сразу две проблемы, способные привести к выполнению JavaScript-кода в браузере посетителя или администратора.

CVE-2026-85195 связана с JavaScript Events. Пользователь, имеющий право добавлять или редактировать материалы, мог прикреплять JavaScript-события к тегам Articles Anywhere. Это позволяло внедрить вредоносный сценарий в содержимое страницы.

Такой сценарий мог использоваться для:

  • кражи данных, доступных текущему пользователю;
  • выполнения действий от имени администратора;
  • изменения содержимого страницы;
  • перенаправления посетителя на вредоносный сайт;
  • отображения поддельной формы авторизации.

CVE-2026-85196 связана с данными, которые теги Articles Anywhere получали из параметров запроса. Эти значения выводились без достаточного экранирования, а режим необработанного вывода был доступен обычным авторам.

Возможны два сценария эксплуатации: автор мог сохранить вредоносный тег непосредственно в материале либо злоумышленник мог передать специально сформированный параметр существующей странице, уже использующей данные запроса в режиме необработанного вывода.

Особенность CVE-2026-85196
Создание уязвимой конструкции в материале требует авторских прав. Однако если такая конструкция уже присутствует на странице и выводит данные запроса без экранирования, специально сформированную ссылку может отправить и неавторизованный злоумышленник. Для отраженной XSS обычно требуется, чтобы жертва открыла эту ссылку.

Уязвимости затрагивают Articles Anywhere версий с 19.0.0 до 19.0.6 включительно. Они устранены в версии 20.0.0. CVE-2026-85195 получила оценку 7.5 — высокий уровень, CVE-2026-85196 — 5.3, средний уровень.

JavaScript-ссылки и события в Modals — CVE-2026-85189 и CVE-2026-88853

Расширение Modals также содержало два варианта хранимой XSS.

CVE-2026-85189 позволяла использовать в ссылке модального окна протокол javascript:. При открытии специально сформированного модального окна браузер мог выполнить внедренный JavaScript-код.

CVE-2026-88853 позволяла любому пользователю с правом редактирования материалов добавлять JavaScript Events к тегам Modals. В новой версии эта функция ограничена выбранными группами авторов.

Для прямой эксплуатации требуется возможность создать или изменить материал, содержащий тег или ссылку Modals. Вредоносный код выполняется уже в браузере пользователя, открывшего соответствующий материал или модальное окно.

Обе уязвимости получили оценку 7.5 балла по шкале CVSS 4.0 — высокий уровень. Затронуты версии Modals с 16.0.0 до 16.2.0 включительно. Исправление выпущено в версии 17.0.0.

Переопределение переменных в Snippets — CVE-2026-88852

Расширение Snippets позволяет создавать повторно используемые фрагменты содержимого и подставлять их в материалы Joomla. Значения переменных сниппета можно переопределять непосредственно внутри тега.

До версии 11.0.0 эта возможность была доступна любому пользователю, способному редактировать материалы. Если значение переменной выводилось в небезопасном контексте, автор мог внедрить JavaScript-код, который сохранялся в материале и выполнялся у посетителей.

В Snippets 11.0.0 переопределение переменных ограничено выбранными группами авторов. По умолчанию доверие предоставляется только суперадминистраторам.

Уязвимость получила оценку 7.5 — высокий уровень. Для актуальных платных версий затронут диапазон 10.0.0–10.0.6. Старые бесплатные версии до 7.0.0 также могут быть затронуты, поэтому безопаснее обновить обе редакции сразу до Snippets 11.0.0 или выше.

Внедрение JavaScript через Quick Index — CVE-2026-85190

В расширении Quick Index недостаточно очищались параметры CSS-класса создаваемого индекса. Пользователь с правом редактирования материалов мог сформировать специальный тег и внедрить JavaScript в итоговую разметку страницы.

Уязвимость является хранимой XSS и получила оценку 7.5 — высокий уровень. Она затрагивает версии Quick Index с 5.0.0 до 5.0.4 включительно и исправлена в версии 5.0.5.

Это же обновление устраняет еще одну проблему: индекс мог показывать заголовки материалов, к которым у посетителя не было доступа. Разработчик не отметил это изменение как отдельное исправление безопасности, однако оно предотвращает раскрытие названий закрытых материалов.

XSS через псевдонимы Tabs & Accordions — CVE-2026-85191

Расширение Tabs & Accordions использует атрибут data-rlta-alias для связи ссылок с вкладками и аккордеонами. Ранее содержимое этого атрибута очищалось недостаточно строго.

Автор материала мог сформировать специальное значение псевдонима, которое приводило к выполнению JavaScript-кода при нажатии посетителем на соответствующую ссылку.

Уязвимость получила оценку 7.5 — высокий уровень. Затронуты версии Tabs & Accordions с 3.0.0 до 3.0.5 включительно. Исправление выпущено в версии 3.1.0.

Небезопасный вывод данных в Users Anywhere — CVE-2026-85196

Расширение Users Anywhere использовало тот же механизм обработки тегов данных, что и Articles Anywhere. Значения, полученные из параметров запроса, могли выводиться без достаточного экранирования, а режим необработанного вывода был доступен авторам материалов.

Это могло привести к хранимой или отраженной XSS. Вредоносный JavaScript выполнялся не на сервере, а в браузере пользователя, открывшего зараженную страницу или специально сформированную ссылку.

Затронуты версии Users Anywhere с 2.0.0 до 2.0.6 включительно. Исправление выпущено в версии 2.1.0. Уязвимость получила оценку 5.3 — средний уровень.

Почему после обновления некоторые функции могут перестать работать?

Четыре обновления отмечены разработчиком как BC BREAK, то есть содержат изменения, нарушающие прежнее поведение:

  • Articles Anywhere 20.0.0;
  • Conditional Content 8.0.0;
  • Modals 17.0.0;
  • Snippets 11.0.0.

Разработчик не просто экранировал отдельные значения, а ограничил опасные возможности доверенными группами пользователей:

  • в Articles Anywhere и Modals ограничено добавление JavaScript Events;
  • в Snippets ограничено переопределение переменных;
  • в Conditional Content ограничено сохранение PHP-кода во встроенных правилах.

По умолчанию такие возможности доступны только суперадминистраторам. Поэтому после обновления элементы, ранее созданные редакторами, менеджерами или другими группами, могут перестать работать либо выводиться так, как раньше.

Не возвращайте старые права автоматически
Если после обновления перестали работать JavaScript Events, переменные Snippets или PHP-условия, не разрешайте их сразу всем авторам и редакторам. Сначала выясните, каким пользователям эта возможность действительно необходима, и предоставьте ее только отдельной доверенной группе.

Также следует учитывать, что исполняемые параметры могут не обрабатываться внутри модулей, шаблонов и некоторых сторонних компонентов даже после разрешения нужной группы. Поэтому обновление рекомендуется предварительно проверить на тестовой копии сайта.

Какие еще расширения Regular Labs были обновлены?

В тот же день Regular Labs выпустила обычные функциональные и технические обновления еще для четырнадцати продуктов:

  • Articles Field 5.0.5;
  • Better Frontend Link 2.2.11;
  • Cache Cleaner 10.0.7;
  • CDN for Joomla! 8.0.4;
  • DB Replacer 9.1.0;
  • Email Protector 6.3.12;
  • Extension Manager 9.3.5;
  • GeoIP 7.0.4;
  • IP Login 7.0.4;
  • Keyboard Shortcuts 4.0.4;
  • Modules Anywhere 9.0.5;
  • Sourcerer 16.0.2;
  • Tooltips 10.1.0;
  • What? Nothing! 19.79.4.

Хотя эти четырнадцать обновлений не отмечены как отдельные исправления CVE, некоторые из них также усиливают безопасность. Например, Cache Cleaner 10.0.7 строже проверяет адрес перенаправления после очистки кэша, а Tooltips 10.1.0 ограничивает использование JavaScript Events группами авторов.

Кто находится в зоне риска?

В зоне риска находятся сайты Joomla, на которых установлено хотя бы одно из следующих расширений в уязвимом диапазоне:

  • Advanced Module Manager 12.0.0–12.0.4;
  • Articles Anywhere 19.0.0–19.0.6;
  • Conditional Content 7.0.0–7.1.0;
  • Content Templater 14.0.0–14.1.0;
  • Modals 16.0.0–16.2.0;
  • Quick Index 5.0.0–5.0.4;
  • ReReplacer 16.0.0–16.1.0;
  • Snippets Pro 10.0.0–10.0.6, а также старые версии Free ниже 7.0.0;
  • Tabs & Accordions 3.0.0–3.0.5;
  • Users Anywhere 2.0.0–2.0.6.

Новые версии расширений Regular Labs предназначены для современных веток Joomla, включая Joomla 5 и Joomla 6. Многие из них также поддерживают Joomla 4.

Уязвимости в основном требуют прав автора
Большинство описанных атак требует учетной записи с правом создания или изменения материалов. Исключением может стать отраженный сценарий CVE-2026-85196, если на сайте уже опубликован тег, небезопасно выводящий параметры запроса. Не следует считать сайт безопасным только потому, что доступ к административной панели ограничен.

Решение проблемы: пошаговая инструкция

Шаг 1: создайте резервную копию

Перед массовым обновлением создайте полную резервную копию файлов и базы данных Joomla. Убедитесь, что архив можно скачать с сервера и что он не поврежден.

Шаг 2: обновите все расширения Regular Labs

  1. Перейдите в панели управления Joomla в раздел Система → Обновление → Расширения.
  2. Нажмите «Проверить обновления».
  3. Найдите все установленные расширения Regular Labs.
  4. Установите предложенные обновления.
  5. После завершения откройте Система → Управление → Расширения и проверьте версии компонентов, плагинов и пакетов.
  6. Очистите кэш Joomla, CDN и браузера.

Если обновления не отображаются:
Используйте компонент Regular Labs Extension Manager либо скачайте актуальные пакеты с официального сайта разработчика и установите их поверх существующих версий через Система → Установка → Расширения. Для платных редакций проверьте наличие действующей подписки и корректного ключа загрузки.

Если на сайте установлено несколько продуктов Regular Labs, обновите их все в рамках одного обслуживания. Общая библиотека Regular Labs используется разными расширениями, а частичное обновление может привести к несовместимости или оставить уязвимый код в другом продукте.

Шаг 3: проверьте сайт после обновления

Особое внимание уделите расширениям, обновления которых отмечены как BC BREAK:

  1. Проверьте Articles Anywhere: Откройте материалы, использующие JavaScript Events, необработанный вывод и получение данных из запроса.
  2. Проверьте Conditional Content: Убедитесь, что существующие наборы условий работают, а сохранение новых PHP-правил доступно только доверенным группам.
  3. Проверьте Modals: Протестируйте модальные окна, ссылки, обработчики событий и открытие внешнего содержимого.
  4. Проверьте Snippets: Найдите сниппеты с переопределяемыми переменными и убедитесь, что они выводятся корректно.
  5. Проверьте Tabs & Accordions: Протестируйте ссылки на вкладки, псевдонимы и раскрытие аккордеонов.
  6. Проверьте Quick Index: Убедитесь, что индекс не показывает названия закрытых материалов.

Шаг 4: проверьте возможные признаки взлома

На момент публикации нет подтвержденных сведений о массовой эксплуатации новых уязвимостей Regular Labs. Однако установка обновлений не удаляет вредоносный код, который мог быть сохранен ранее.

  1. Проверьте учетные записи: Найдите неизвестных пользователей и неожиданные назначения в группы Author, Editor, Publisher, Manager, Administrator и Super Users.
  2. Проверьте материалы: Ищите незнакомые теги Regular Labs, PHP-код, атрибуты событий наподобие onclick и ссылки с протоколом javascript:.
  3. Проверьте наборы условий: Просмотрите Condition Sets в Advanced Module Manager, Conditional Content, Content Templater и ReReplacer.
  4. Проверьте сниппеты: Найдите неожиданные переменные, HTML-код, скрипты и изменения, сделанные неизвестными пользователями.
  5. Проверьте файлы сайта: Особое внимание уделите недавно созданным или измененным PHP-файлам в корне сайта, /administrator, /plugins, /modules, /templates, /images и /media.
  6. Проверьте журналы: Сохраните и проанализируйте логи Joomla, веб-сервера и хостинг-панели до удаления подозрительных объектов.

Если обнаружены признаки выполнения PHP-кода
Если вы подозреваете эксплуатацию CVE-2026-85192, считайте сайт полностью скомпрометированным. Простого удаления подозрительного материала недостаточно. Необходимо проверить все файлы и учетные записи, завершить активные сеансы, сменить пароли, заменить секретный ключ Joomla, пароли базы данных, FTP/SSH и сохраненные API-токены.

Шаг 5: дополнительные меры защиты

  • Ограничьте права авторов и редакторов: Предоставляйте возможность использовать PHP, JavaScript Events, необработанный вывод и переопределение переменных только доверенным пользователям.
  • Проверьте самостоятельную регистрацию: Новые пользователи не должны автоматически попадать в группы с правом создания материалов.
  • Включите многофакторную аутентификацию для администраторов, менеджеров и других привилегированных пользователей.
  • Обновите Joomla и остальные расширения до актуальных совместимых версий.
  • Удалите неиспользуемые расширения: Отключения недостаточно, поскольку файлы уязвимого расширения могут оставаться на сервере.
  • Настройте Web Application Firewall: WAF может ограничить отдельные варианты XSS и вредоносные запросы, но не заменяет обновление.
  • Регулярно создавайте резервные копии и храните хотя бы одну актуальную копию вне сервера сайта.

Можем сделать всё за вас

Если всё перечисленное выше кажется вам слишком сложным, либо вы просто не хотите терять на это время, а также хотите сэкономить на покупках дорогих расширений, то мы готовы помочь:

  • обновить сайт до последней версии Joomla вместе с применяемыми на нём расширениями; 
  • провести аудит применяемых расширений с последующим удалением незадействованных расширений;
  • настроить резервное копирование сайта, в том числе в удалённое хранилище;
  • применить к сайту лицензионные версии популярных расширений;
  • защитить сайт от взлома дополнительными мерами безопасности;
  • взять сайт “под крыло”, регулярно обновляя CMS и расширения, в том числе коммерческие.

Оставить заявку Список услуг

Post Scriptum
Предупрежден - значит вооружен! Безусловно, атаки и взломы будут продолжаться, но если вы примените все меры безопасности прямо сейчас, то сведете все риски к минимуму.