CERT Polska ostrzega przed pięcioma podatnościami w skryptach PHP Jabbers – OSKZG Przejdź do treści
31 lipca 2026 Prześlij wiadomość
Menu

Technologie

CERT Polska ostrzega przed pięcioma podatnościami w skryptach PHP Jabbers

Eksperci CERT Polska ujawnili pięć podatności w popularnych skryptach PHP Jabbers, w tym SQL injection, XSS i CSRF. Producenci wydali już łatki – sprawdź, czy Twoja witryna jest bezpieczna.

CERT Polska ostrzega przed pięcioma podatnościami w skryptach PHP Jabbers
Imagen destacada del articulo fuente
Ostrzeżenie o podatnościach w skryptach PHP Jabbers na tle kodu PHP
Imagen destacada del articulo fuente

Zespół CERT Polska poinformował o wykryciu pięciu podatności w skryptach PHP Jabbers, które mogą umożliwić atakującym kradzież danych, przejęcie kont administratora lub wykonanie złośliwego kodu w przeglądarce ofiary. Luki obejmują błędy typu SQL injection, Reflected Cross‑site Scripting (XSS) oraz Cross‑Site Request Forgery (CSRF). Producenci udostępnili już poprawki w najnowszych wersjach oprogramowania.

Osoby prowadzące strony oparte na skryptach PHP Jabbers, w szczególności Car Rental Script i PHP Poll Script, powinny jak najszybciej zaktualizować oprogramowanie do wersji wskazanej przez producenta. Zwłoka w instalacji łat może narazić witrynę na przejęcie przez nieuwierzytelnionego atakującego.

Najważniejsze fakty

Podatność Typ Produkt Wersja z poprawką Wymagane uwierzytelnienie
CVE-2025-67649 SQL injection Car Rental Script 1 Nie
CVE-2025-67650 SQL injection Wiele skryptów PHP Jabbers Różne (patrz tabela producenta) Tak
CVE-2025-67651 CSRF Wiele skryptów PHP Jabbers Różne (patrz tabela producenta) Nie (wykorzystuje kontekst uwierzytelnionego użytkownika)
CVE-2026-46593 SQL injection PHP Poll Script 1 Tak
CVE-2026-46594 Reflected XSS PHP Poll Script 1 Nie

Czym są zagrożone skrypty PHP Jabbers?

PHP Jabbers to zestaw komercyjnych skryptów PHP służących do budowania różnorodnych serwisów internetowych – od wypożyczalni samochodów, przez ankiety, po systemy rezerwacji. Ze względu na popularność tych rozwiązań w małych i średnich firmach, luki w ich kodzie mogą dotknąć wielu użytkowników końcowych, którzy nie zawsze na bieżąco aktualizują oprogramowanie.

Znalezione podatności dzielą się na trzy kategorie. SQL injection (CVE-2025-67649, CVE-2025-67650, CVE-2026-46593) pozwala atakującemu na wstrzyknięcie złośliwego zapytania do bazy danych, co może prowadzić do wycieku danych klientów, haseł czy informacji płatniczych. Reflected XSS (CVE-2026-46594) umożliwia osadzenie w adresie URL kodu JavaScript, który wykona się w przeglądarce odwiedzającego – to typowe narzędzie do kradzieży sesji lub przekierowań na fałszywe strony. CSRF (CVE-2025-67651) z kolei pozwala na wysyłanie nieautoryzowanych żądań w imieniu zalogowanego administratora, np. utworzenie nowego konta z pełnymi uprawnieniami.

Kto stoi za odkryciem i koordynacją?

Zgłoszenie podatności trafiło do CERT Polska, który skoordynował cały proces ujawniania informacji (coordinated disclosure). Odkrywcami luk są Kamil Szczurowski i Robert Kruczek – to oni zidentyfikowali błędy i odpowiedzialnie przekazali je producentowi oraz zespołowi CERT. Dzięki takiej współpracy możliwe było wydanie poprawek, zanim szczegóły podatności trafiły do publicznej wiadomości.

CERT Polska pełni w tym przypadku rolę zaufanego pośrednika między badaczami a producentem oprogramowania. Dla polskich administratorów i webmasterów oznacza to, że ostrzeżenie pochodzi z wiarygodnego źródła i warto potraktować je priorytetowo.

Jakie działania podjąć?

Administratorzy powinni niezwłocznie sprawdzić, jaką wersję skryptów PHP Jabbers uruchamiają na swoich serwerach. Dla Car Rental Script i PHP Poll Script bezpieczną wersją jest 4.1. W przypadku pozostałych skryptów objętych podatnościami CVE-2025-67650 i CVE-2025-67651 należy skontaktować się z dokumentacją producenta lub panelem administracyjnym, aby potwierdzić wymaganą wersję.

Dodatkowo warto:
– włączyć automatyczne powiadomienia o nowych wersjach oprogramowania,
– ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP,
– stosować zasadę najmniejszych uprawnień dla kont użytkowników.

Dlaczego to ważne dla polskich webmasterów?

Skrypty PHP Jabbers są używane przez wiele polskich firm oferujących wynajem pojazdów, prowadzących ankiety czy systemy rezerwacji. Ponieważ luki pozwalają na atak zarówno z zewnątrz, jak i od wewnątrz (po zalogowaniu), ryzyko dotyczy nie tylko samej witryny, ale także danych jej klientów. W skrajnym przypadku przejęcie konta administratora przez CSRF może prowadzić do całkowitej kompromitacji serwisu.

Źródło: CERT Polska – https://cert.pl/posts/2026/07/CVE-2025-67649/

Źródła i weryfikacja

Materiał przygotowano jako praktyczną notatkę redakcyjną. Przed decyzjami prawnymi, finansowymi lub urzędowymi sprawdzaj dane w źródle pierwotnym.

  • Oficjalne źródła i weryfikacja redakcyjna
M

Autor

Marcin Zalewski

Autor działu gospodarka. Śledzi ceny, firmy, budżet państwa i portfele gospodarstw domowych.