
Zespół CERT Polska poinformował o wykryciu pięciu podatności w skryptach PHP Jabbers, które mogą umożliwić atakującym kradzież danych, przejęcie kont administratora lub wykonanie złośliwego kodu w przeglądarce ofiary. Luki obejmują błędy typu SQL injection, Reflected Cross‑site Scripting (XSS) oraz Cross‑Site Request Forgery (CSRF). Producenci udostępnili już poprawki w najnowszych wersjach oprogramowania.
Osoby prowadzące strony oparte na skryptach PHP Jabbers, w szczególności Car Rental Script i PHP Poll Script, powinny jak najszybciej zaktualizować oprogramowanie do wersji wskazanej przez producenta. Zwłoka w instalacji łat może narazić witrynę na przejęcie przez nieuwierzytelnionego atakującego.
Najważniejsze fakty
| Podatność | Typ | Produkt | Wersja z poprawką | Wymagane uwierzytelnienie |
|---|---|---|---|---|
| CVE-2025-67649 | SQL injection | Car Rental Script | 1 | Nie |
| CVE-2025-67650 | SQL injection | Wiele skryptów PHP Jabbers | Różne (patrz tabela producenta) | Tak |
| CVE-2025-67651 | CSRF | Wiele skryptów PHP Jabbers | Różne (patrz tabela producenta) | Nie (wykorzystuje kontekst uwierzytelnionego użytkownika) |
| CVE-2026-46593 | SQL injection | PHP Poll Script | 1 | Tak |
| CVE-2026-46594 | Reflected XSS | PHP Poll Script | 1 | Nie |
Czym są zagrożone skrypty PHP Jabbers?
PHP Jabbers to zestaw komercyjnych skryptów PHP służących do budowania różnorodnych serwisów internetowych – od wypożyczalni samochodów, przez ankiety, po systemy rezerwacji. Ze względu na popularność tych rozwiązań w małych i średnich firmach, luki w ich kodzie mogą dotknąć wielu użytkowników końcowych, którzy nie zawsze na bieżąco aktualizują oprogramowanie.
Znalezione podatności dzielą się na trzy kategorie. SQL injection (CVE-2025-67649, CVE-2025-67650, CVE-2026-46593) pozwala atakującemu na wstrzyknięcie złośliwego zapytania do bazy danych, co może prowadzić do wycieku danych klientów, haseł czy informacji płatniczych. Reflected XSS (CVE-2026-46594) umożliwia osadzenie w adresie URL kodu JavaScript, który wykona się w przeglądarce odwiedzającego – to typowe narzędzie do kradzieży sesji lub przekierowań na fałszywe strony. CSRF (CVE-2025-67651) z kolei pozwala na wysyłanie nieautoryzowanych żądań w imieniu zalogowanego administratora, np. utworzenie nowego konta z pełnymi uprawnieniami.
Kto stoi za odkryciem i koordynacją?
Zgłoszenie podatności trafiło do CERT Polska, który skoordynował cały proces ujawniania informacji (coordinated disclosure). Odkrywcami luk są Kamil Szczurowski i Robert Kruczek – to oni zidentyfikowali błędy i odpowiedzialnie przekazali je producentowi oraz zespołowi CERT. Dzięki takiej współpracy możliwe było wydanie poprawek, zanim szczegóły podatności trafiły do publicznej wiadomości.
CERT Polska pełni w tym przypadku rolę zaufanego pośrednika między badaczami a producentem oprogramowania. Dla polskich administratorów i webmasterów oznacza to, że ostrzeżenie pochodzi z wiarygodnego źródła i warto potraktować je priorytetowo.
Jakie działania podjąć?
Administratorzy powinni niezwłocznie sprawdzić, jaką wersję skryptów PHP Jabbers uruchamiają na swoich serwerach. Dla Car Rental Script i PHP Poll Script bezpieczną wersją jest 4.1. W przypadku pozostałych skryptów objętych podatnościami CVE-2025-67650 i CVE-2025-67651 należy skontaktować się z dokumentacją producenta lub panelem administracyjnym, aby potwierdzić wymaganą wersję.
Dodatkowo warto:
– włączyć automatyczne powiadomienia o nowych wersjach oprogramowania,
– ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP,
– stosować zasadę najmniejszych uprawnień dla kont użytkowników.
Dlaczego to ważne dla polskich webmasterów?
Skrypty PHP Jabbers są używane przez wiele polskich firm oferujących wynajem pojazdów, prowadzących ankiety czy systemy rezerwacji. Ponieważ luki pozwalają na atak zarówno z zewnątrz, jak i od wewnątrz (po zalogowaniu), ryzyko dotyczy nie tylko samej witryny, ale także danych jej klientów. W skrajnym przypadku przejęcie konta administratora przez CSRF może prowadzić do całkowitej kompromitacji serwisu.
Źródło: CERT Polska – https://cert.pl/posts/2026/07/CVE-2025-67649/
Źródła i weryfikacja
Materiał przygotowano jako praktyczną notatkę redakcyjną. Przed decyzjami prawnymi, finansowymi lub urzędowymi sprawdzaj dane w źródle pierwotnym.
- Oficjalne źródła i weryfikacja redakcyjna