事情经过

2026年7月22日,Joomla生态中最知名的扩展开发商之一 Regular Labs(由Peter van Westen独立开发和维护)对其旗下约30款扩展进行了一次集中安全加固更新。没有CVE编号,没有安全公告邮件,只在各扩展的更新日志中低调标注了[SECURITY FIX]

Regular Labs扩展的安装量超过10万个网站,在中国Joomla用户中尤其普及——Advanced Module Manager、Modules Anywhere、Sourcerer、Cache Cleaner等几乎成了每个Joomla网站的标配。这次低调更新的背后,修复了多个高危甚至严重级别的漏洞。

核心漏洞分析

共享库漏洞(影响所有30款扩展)

  • AJAX端点权限缺陷:特权AJAX接口未能一致校验token与权限,低权限用户或伪造请求可能触发管理员操作。
  • CRLF注入:内嵌的PSR-7 HTTP消息库存在请求行注入漏洞(类似guzzlehttp/psr7的CVE-2026-55766),攻击者可注入额外头部或拆分请求。

高危扩展漏洞(优先更新)

  • Cache Cleaner → 10.0.0:SSRF可访问内部网络;在SiteGround等特定主机上存在操作系统命令注入(host值被传入shell);路径遍历;管理员URL中暴露CDN凭证。
  • GeoIP → 7.0.0无需认证即可伪造客户端IP头,绕过GeoIP访问控制;数据库更新流程存在SSRF和凭证泄露。
  • Articles Anywhere → 19.0.0:外部图片下载引发SSRF;标签自定义HTML导致存储型XSS;泄露受限/未发布文章内容及认证数据。
  • Modules Anywhere → 9.0.0:存储型XSS;绕过模块访问与发布限制;向未授权登录用户泄露模块数据。
  • Users Anywhere → 2.0.0:SSRF + 存储型XSS;泄露认证信息与受限联系人数据。
  • Modals → 16.0.0:存储型XSS + 图库文件夹路径遍历。
  • Tooltips → 10.0.0:存储型XSS。
  • Keyboard Shortcuts → 4.0.0:快捷操作可接受任意内联JavaScript。
  • Sourcerer → 13.0.0:PHP代码执行权限校验加强(仅限超级用户)。

技术点评:从漏洞列表来看,这次修复是一次系统性的代码审计成果,而非被动应对某个CVE。Peter显然对自己的代码库做了全面的安全梳理。特别值得注意的是Cache Cleaner的命令注入——一个看似无害的缓存清理工具,在特定环境下竞能变成远程代码执行的入口。这再次证明:安全审计不能只看"表面的功能",必须深入到代码执行路径的每个角落。

Conditions组件的IP伪造问题

Conditions组件内嵌于Advanced Module Manager、Conditional Content、Content Templater、ReReplacer等多款扩展中,同样修复了IP头伪造问题。这意味着即使你不使用GeoIP,如果你的网站上安装了上述任何一款扩展,也需要立即更新。

对中国用户的影响与行动建议

Regular Labs扩展在中国Joomla用户中的渗透率极高,尤其是以下几个场景:

  1. 企业站/门户站大量使用Advanced Module Manager来控制模块显示条件
  2. 内容型网站使用Articles Anywhere在非文章页面嵌入文章列表
  3. 开发者使用Sourcerer在文章中嵌入PHP/CSS/JS代码
  4. 几乎所有安装了Regular Labs扩展的网站都会安装Regular Labs Library作为共享框架

立即行动清单

  1. 立即备份网站(Akeeba Backup或其他工具),这是任何批量更新前的标准操作。
  2. 检查PHP版本:本批次所有扩展将PHP最低要求提升至PHP 8.2。如果你的网站仍然运行在PHP 8.1(已于2025年12月EOL),需要先升级PHP,否则无法安装更新。对于使用宝塔面板的用户,升级PHP可以在面板中一键完成。
  3. 更新顺序:先更新Regular Labs Library(共享框架),再逐一更新其他扩展。推荐顺序:Cache Cleaner → GeoIP → Anywhere系列 → Modals/Tooltips → 其他。
  4. 手动验证:自动更新在某些环境下可能静默失败。更新后请进入每个扩展的详情页确认版本号。
  5. 检查Sourcerer使用情况:新版Sourcerer加强了PHP执行权限校验,如果你之前在文章中使用了Sourcerer的PHP标签,更新后可能需要以超级用户身份重新保存相关文章。

总结

这次Regular Labs的集中安全加固,虽然在形式上很低调,但其影响范围之大、漏洞严重性之高,足以让每一位Joomla站长重视。好消息是这体现了开发者对安全的责任感——主动审计、主动修复,而非等CVE编号发下来再被动应对。坏消息是传播渠道过于隐蔽,大量网站可能至今仍未更新。

作为Joomla中文社区,我们应该把这类安全信息传递出去。你可以在Joomla后台的"扩展→管理→更新"中检查是否有新的Regular Labs版本,也可以回顾一下你的Joomla 6.1.2和扩展是否都处于最新状态。安全这件事,永远是预防比补救更划算。

作者: 樱木花道

Joomla程序员,从J1.5到J6.x始终都在做Joomla相关开发定制工作,有超过10年行业经验,国内Joomla扩展开发商ZMAX团队的核心成员

作者网站:ZMAX程序人

评论 (0)

  • 最新在前
  • 最佳在前