HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

AcyMailing: injecció SQL sense autenticació a Joomla

Actua ara
Actualitza AcyMailing immediatament a la 10.11.1 o superior – i si el lloc web ha estat un temps sense actualitzar, canvia també totes les contrasenyes.

Versió segura: AcyMailing 10.11.1 o superior · via AcyMailing

D'un cop d'ull

Extensió afectada
AcyMailing – component de butlletins (com_acym)
Desenvolupador
Tipus de vulnerabilitat
Injecció SQL sense autenticació a través d'un endpoint públic del frontend; permet llegir de manera anònima qualsevol taula de la base de dades (comptes d'usuari, hash de contrasenyes, continguts)
Versions afectades
Versions 6.0.0 a 10.11.0 (inclosa)
Versió segura
AcyMailing 10.11.1 o superior   Baixa
Gravetat
Crítica
Compatibilitat amb Joomla
Joomla 3 / 4 / 5
Actualitzat / publicat
Publicat/corregit: 9 de juliol de 2026

De què es tracta?

AcyMailing (com_acym) gestiona els butlletins i les campanyes de correu electrònic a Joomla. Un endpoint del frontend accessible públicament —és a dir, sense cap inici de sessió— inseria els paràmetres rebuts sense filtrar dins d'una consulta SQL, de manera que la consulta es podia manipular (injecció SQL).

Per aquesta via, un atacant pot llegir qualsevol taula de la base de dades: per exemple, la taula d'usuaris amb els noms d'inici de sessió i les contrasenyes (desades com a hash), però també els articles i les dades de configuració internes. És un accés només de lectura, però deixa al descobert informació sensible i prepara el terreny per a atacs posteriors, com ara trencar els hash de les contrasenyes.

Són vulnerables les versions 6.0.0 a 10.11.0, aquesta inclosa. La correcció està disponible des del 9 de juliol de 2026 com a 10.11.1. La vulnerabilitat està registrada amb l'identificador CVE-2026-56292.

M'afecta a mi? – Com comprovar-ho

  1. Obre el backend

    Inicia la sessió a l'administrador de Joomla.

  2. Comprova la versió

    A Extensions›Gestiona›Gestiona, filtra per AcyMailing i mira quina versió tens instal·lada.

  3. Valora la versió

    Si la versió es troba entre la 6.0.0 i la 10.11.0, cal actuar. La versió segura és la 10.11.1 o superior.

  4. Avalua el risc

    Una lectura de dades gairebé no deixa rastre. Si el lloc web ha estat molt de temps sense actualitzar, dona per fet que els hash de les contrasenyes poden haver-se filtrat.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el centre d'actualitzacions

    Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.

  2. Actualitza AcyMailing

    Selecciona l'entrada i actualitza a la 10.11.1 o superior.

  3. Verifica la versió

    Després, comprova que la versió nova s'ha aplicat correctament.

Instal·lació manual (alternativa)
Si no apareix cap actualització, baixa el paquet des del teu compte d'AcyMailing i instal·la'l a Extensions›Gestiona›Instal·la.

Descàrrega oficial: via AcyMailing. Assegura't de tenir com a mínim AcyMailing 10.11.1 o superior.

Ja han atacat el teu lloc web?

Cap actualització no recupera les dades que ja s'han llegit
L'actualització atura els accessos futurs, però no desfà una lectura que ja s'ha produït. Si el lloc web ha estat un temps sense actualitzar, canvia per precaució totes les contrasenyes (usuaris de Joomla, sobretot els administradors), tanca les sessions obertes i, si és possible, torna a generar les claus secretes de Joomla. Revisa també la llista d'usuaris per si hi ha comptes desconeguts.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Vulnerabilitats similars

Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.

SP Page BuilderCríticaexplotada activament
Balbooa GridboxCríticaexplotada activament
Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de
Schippelbein Mediengestaltung

Disseny de mitjans de Friedrichshafen – llocs web amb Joomla i WordPress, botigues en línia, grafisme i 3D.

schippelbein.com