Projekt Joomla vydal 18. augusta 2026 nové verzie Joomla 6.1.3 a Joomla 5.4.8. V oboch prípadoch ide o bezpečnostné a opravné vydania, takže neprinášajú veľké nové funkcie, ale sústreďujú sa na odstránenie bezpečnostných nedostatkov, regresií a chýb z predchádzajúcich verzií.
Aktualizáciu by preto nemali vnímať iba správcovia, ktorí narazili na konkrétnu chybu. Joomla 6.1.3 aj Joomla 5.4.8 je vhodné nainštalovať na všetky podporované weby, najmä ak používajú viacfaktorové overovanie, webové služby API alebo umožňujú používateľom nahrávať súbory.
Desať bezpečnostných opráv
Najdôležitejšou časťou vydania je oprava desiatich bezpečnostných problémov v jadre Joomla. Týkajú sa kontroly prístupových práv, MFA, webových služieb, CORS, nahrávania súborov aj ochrany pred XSS.
Osobitnú pozornosť si zaslúži chyba CVE-2026-73337 súvisiaca s MFA. Joomla Security Strike Team ju klasifikuje ako Authentication Bypass. Nedostatočné kontroly stavu mohli za určitých okolností umožniť obídenie kontroly dvojfaktorového overovania. Chyba postihuje Joomla 4.0.0 až 5.4.7 a Joomla 6.0.0 až 6.1.2. Jej dopad Joomla hodnotí ako vysoký, hoci celková závažnosť je označená ako stredná.
Viaceré ďalšie opravy sa týkajú systému ACL a webových služieb Joomla. Jedna z chýb umožňovala vykonať cez webservice endpoint operáciu, ktorú by rovnaký používateľ nemohol vykonať v administrácii. Ďalšie chyby sa týkali vytvárania vlastných polí alebo kategórií pre komponenty, ku ktorým používateľ nemal mať prístup.
Opravená bola tiež nesprávna validácia povolených CORS originov, ktorá mohla spôsobiť, že Joomla nesprávne vyhodnotila pôvod požiadavky. Táto chyba má podľa Joomla Security Centre strednú závažnosť aj pravdepodobnosť zneužitia.
Ďalšia oprava odstraňuje možnosť XSS prostredníctvom výstupu Schema.org. Problém spôsobovala nedostatočná ochrana výstupných údajov pri generovaní štruktúrovaných dát.
Zaujímavá je aj chyba týkajúca sa súborov SHTML. Joomla ich pred touto aktualizáciou nemala v predvolenom zozname nebezpečných typov súborov. Na serveroch nakonfigurovaných na spracovanie SHTML tak mohol nahraný súbor za určitých podmienok viesť až k spusteniu kódu. Joomla hodnotí potenciálny dopad ako vysoký, hoci pravdepodobnosť zneužitia je nízka.
Opravené boli tiež problémy s vložením HTTP hlavičiek pri sťahovaní súborov, dávkovým kopírovaním položiek bez správnej ACL kontroly a neoprávneným vložením údajov kontaktov do Schema.org výstupu.
Opravená nepríjemná chyba z Joomla 6.1.2 a 5.4.7
Pre bežného správcu stránky bude možno ešte viditeľnejšia jedna konkrétna oprava.
Po vydaní Joomla 6.1.2 a Joomla 5.4.7 sa ukázalo, že individuálne nastavenia článkov sa v niektorých situáciách na frontende prestali správne rešpektovať. Problém sa mohol prejaviť napríklad nesprávnym alternatívnym layoutom alebo ignorovaním nastavenia autora, kategórie, počtu zobrazení a ďalších parametrov článku. Joomla preto krátko po predchádzajúcom vydaní poskytla dočasný hotfix.
Joomla 6.1.3 a 5.4.8 už obsahujú riadnu opravu tohto problému, takže používateľom dočasného patchu odpadá potreba spoliehať sa na workaround.
Nová aktualizácia zároveň odstraňuje aj súbory, ktoré mohli po inštalácii uvedeného hotfixu zostať v koreňovom adresári Joomla. Pri aktualizácii jadra sa tieto zvyšky automaticky vyčistia.
Ďalšie opravy, ktoré si môžete všimnúť
Zmeny sa netýkajú iba bezpečnosti. Joomla opravila napríklad presmerovanie po editovaní položky menu, validáciu dátumu a času, nesprávne správanie funkcie Global Check-in či chyby typu „division by zero“ v zoznamoch a podformulároch. Upravené bolo tiež zobrazovanie vnorených kategórií, položiek menu a modulov, Smart Search a niekoľko menších problémov administrácie.
Praktickým vylepšením je aj lepšie hlásenie problémov s aktualizačnými servermi rozšírení. Ak Joomla narazí na chybný update server alebo neplatný XML súbor, mala by teraz presnejšie označiť, ktorý zdroj aktualizácie spôsobuje problém, namiesto menej informatívnej všeobecnej chyby. Kontrola zároveň môže pokračovať cez ostatné aktualizačné servery.
Opravená bola aj drobná chyba súvisiaca s režimom Site Offline, pri ktorom sa za určitých okolností zobrazovalo PHP upozornenie o zastaranej funkcii.
Joomla 5.4 alebo Joomla 6.1?
Bezpečnostné opravy sú dostupné v oboch vetvách, takže používateľ Joomla 5.4 nemusí kvôli tejto aktualizácii okamžite prechádzať na Joomla 6.
Aktuálnou verziou vetvy Joomla 5 je 5.4.8, pričom pravidelné opravy chýb sú plánované do 13. októbra 2026 a bezpečnostná podpora do 12. októbra 2027. Aktuálnou verziou Joomla 6 je 6.1.3 a celá vetva Joomla 6 má výrazne dlhšiu podporu.
Pre web, ktorý ešte nie je pripravený na Joomla 6 napríklad pre nekompatibilné rozšírenie alebo šablónu, je preto Joomla 5.4.8 stále legitímnou a podporovanou voľbou. Pre nové projekty a weby s kompatibilnými rozšíreniami má však väčší zmysel Joomla 6.
Ako postupovať pri aktualizácii
Hoci ide o bežnú aktualizáciu v rámci rovnakej vetvy Joomla, pri produkčnom webe je vhodné zachovať štandardný bezpečný postup:
- Vytvorte kompletnú zálohu súborov aj databázy a overte, že ju dokážete obnoviť. Ak spravujete dôležitý web, otestujte aktualizáciu najskôr na jeho kópii; podobný postup odporúča aj samotný Joomla Project.
- Skontrolujte dostupné aktualizácie rozšírení a šablóny.
- Nainštalujte Joomla 6.1.3, ak používate vetvu 6.1, alebo 5.4.8, ak zostávate na vetve 5.4.
- Po aktualizácii skontrolujte administráciu, frontend, prihlasovanie používateľov, MFA, formuláre, menu a niekoľko článkov s individuálnymi nastaveniami. Ak ste po Joomla 6.1.2 alebo 5.4.7 používali oficiálny hotfix pre články, overte tiež bezproblémové zobrazenie týchto článkov.
- Nakoniec skontrolujte aktualizácie rozšírení, systémové hlásenia a prípadné chyby v logoch.
Oplatí sa aktualizovať hneď?
Áno. Joomla 6.1.3 a 5.4.8 síce neprinášajú nové používateľské funkcie, ale z pohľadu bezpečnosti ide o podstatnejšiu aktualizáciu než bežný opravný balík.
Žiadna z desiatich zverejnených chýb síce nie je v Joomla Security Centre označená celkovou závažnosťou „High“, niektoré však majú vysoký potenciálny dopad. Ide predovšetkým o obídenie MFA, nedostatočné ACL kontroly webových služieb a možnosť nahrávania SHTML súborov na serveroch, ktoré ich vykonávajú.
Zároveň aktualizácia definitívne rieši problém s ignorovaním individuálnych nastavení článkov z Joomla 6.1.2 a 5.4.7.
Pre bežný produkčný web je preto rozumné po vytvorení zálohy a základnom otestovaní prechod na Joomla 6.1.3 alebo Joomla 5.4.8 zbytočne neodkladať.
