В августе 2026 года была обнаружена критическая уязвимость в популярном расширении Sourcerer от Regular Labs. Уязвимость позволяет неавторизованному злоумышленнику выполнять произвольный PHP-код на сервере через неверифицированные {source}-блоки в финальном HTML-коде страницы, что приводит к полной компрометации сайта.

Уязвимость получила идентификатор CVE-2026-74253 и максимальную оценку 10.0 баллов по шкале CVSS v4.0, что соответствует критическому уровню угрозы. Злоумышленники уже активно сканируют интернет в поисках уязвимых сайтов.

Разработчики Regular Labs выпустили полное исправление в версии 16.0.0.

Важно:
Предыдущие версии, включая 14.0.0, не обеспечивают полной защиты от этой уязвимости. Данное обновление является критически срочным — промедление с установкой патча приведет к полной компрометации вашего сайта.

Суть угрозы: что именно было исправлено?

Уязвимость заключается в неконтролируемой генерации кода (CWE-94) в расширении Sourcerer. В отличие от многих других дыр в безопасности, эта атака не требует авторизации.

Как происходит взлом:

  1. Обработка {source}-блоков: Sourcerer сканирует финальный HTML-код страницы в поисках тегов {source} и выполняет вложенный в них код (включая PHP).
  2. Отсутствие проверки происхождения: Расширение не проверяет, откуда взялся этот код — из доверенного контента (статьи суперадминистратора) или из отраженного пользовательского ввода.
  3. Недостаточная проверка происхождения: В уязвимых версиях расширение не всегда могло надежно определить, был ли блок сохранен доверенным администратором или попал в страницу из внешнего запроса.
  4. Выполнение кода: Когда страница загружается, Sourcerer перехватывает этот блок и выполняет PHP-команды на сервере.
  5. Результат: Хакер получает полный контроль над сайтом: доступ к базе данных, изменение конфигурации, создание скрытых учетных записей и использование сервера для вредоносных целей.

Кто в зоне риска?

В зоне риска находятся все сайты, на которых установлено расширение Sourcerer версии ниже 16.0.0, включая все версии с 1.0.0 по 15.x.x.

Критическое уточнение!
Ранее считалось, что уязвимость полностью исправлена в версии 14.0.0. Однако выяснилось, что это исправление было неполным. Только версия 16.0.0 обеспечивает надежную защиту. Обновление до 14.0.0 или 15.x.x недостаточно!

Решение проблемы: пошаговая инструкция

Для устранения уязвимости необходимо выполнить следующие шаги.

Шаг 1: немедленное обновление Sourcerer до версии 16.0.0

  1. Перейдите в панели управления Joomla в раздел Система → Обновление → Расширения.
  2. Нажмите «Проверить» для поиска обновлений.
  3. Найдите в списке обновление для Sourcerer.
  4. Установите версию 16.0.0 или выше.

Если обновление не отображается:
Скачайте последнюю версию вручную с официального сайта разработчика Regular Labs и установите через Система → Установка → Расширения.

Шаг 2: проверка признаков взлома

Установка патча не удаляет следы взлома, оставленные до обновления. Необходимо провести тщательную проверку:

  1. Проверьте все материалы и контент: Ищите {source}-блоки в неожиданных местах, особенно в областях, принимающих пользовательский ввод (формы, комментарии, поиск).
  2. Проверьте учетные записи пользователей: В разделе Пользователи отсортируйте список по дате регистрации. Найдите и удалите любые подозрительные учетные записи с правами администратора.
  3. Проверьте файлы сайта: Обратите внимание на недавно измененные файлы в корневой папке, особенно index.php, configuration.php и файлы в папках /media и /images.
  4. Проверьте установленные расширения: В разделе Расширения → Управление найдите и удалите любые подозрительные плагины или компоненты.

Шаг 3: меры дополнительной защиты

Помимо обновления расширения, мы настоятельно рекомендуем:

  • Смените все пароли: пароль от базы данных, FTP/SSH, хостинг-панели, а также пароли всех пользователей с правами администратора.
  • Обновить ядро Joomla до актуальной версии.
  • Установить и настроить компонент Admin Tools Pro: Сгенерируйте жесткий .htaccess и активируйте защиту от инъекций.
  • Включить двухфакторную аутентификацию для всех учетных записей с правами администратора и редактора.
  • Регулярно создавать резервные копии сайта.

Можем сделать всё за вас

Если всё перечисленное выше кажется вам слишком сложным, либо вы просто не хотите терять на это время, а также хотите сэкономить на покупках дорогих расширений, то мы готовы помочь:

  • обновить сайт до последней версии Joomla вместе с применяемыми на нём расширениями; 
  • провести аудит применяемых расширений с последующим удалением незадействованных расширений;
  • настроить резервное копирование сайта, в том числе в удалённое хранилище;
  • применить к сайту лицензионные версии популярных расширений;
  • защитить сайт от взлома дополнительными мерами безопасности;
  • взять сайт “под крыло”, регулярно обновляя CMS и расширения, в том числе коммерческие.

Оставить заявку Список услуг

Post Scriptum
Предупрежден - значит вооружен! Безусловно, атаки и взломы будут продолжаться, но если вы примените все меры безопасности прямо сейчас, то сведете все риски к минимуму.

Упоминаемые термины:

PHP, Админка, CMS, Суперадминистратор, Sourcerer