HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitats

Totes les vulnerabilitats de seguretat de Joomla d'un cop d'ull

Cada vulnerabilitat amb les versions afectades, la versió segura i una guia pas a pas. Sempre preval la informació oficial de cada desenvolupador.

Vulnerabilitats documentades: 12
Helix3 Framework
JoomShaper
Críticaexplotada activament

S'han fet públiques diverses vulnerabilitats greus al connector AJAX d'Helix3, el framework de plantilles de JoomShaper: entre d'altres, l'escriptura i l'esborrat de fitxers, i la pujada de codi PHP sense necessitat d'iniciar sessió. Estan afectades totes les versions anteriors a la 3.1.1; la correcció arriba per l'actualitzador habitual de Joomla (ara mateix, la 3.1.2). Important: Helix3 no és el mateix que el més recent Helix Ultimate.

Helix Ultimate
JoomShaper
Crítica

El framework de plantilles Helix Ultimate, de JoomShaper, executa un gestor AJAX fins i tot per a visitants que no han iniciat sessió. Abans de la versió 2.2.7, diverses d'aquestes accions funcionaven sense comprovar ni la sessió ni els permisos; la més greu és l'escriptura als menús, que permet desar-hi codi maliciós de manera permanent (XSS emmagatzemat). A això s'hi afegeixen un esborrat de fitxers per path traversal, una redirecció oberta i una exportació de plantilla sense protecció. Estan afectades totes les versions anteriors a la 2.2.7; la correcció arriba a través de l'actualitzador de Joomla (ara mateix, la 2.2.8). Compte: Helix Ultimate no és el mateix que Helix3.

Astroid Framework
TemPlaza
Críticaexplotada activament

Una vulnerabilitat crítica de l'Astroid Framework, molt estès, permet pujar fitxers sense cap mena d'autenticació i, en el pitjor dels casos, executar codi maliciós (RCE). Estan afectades les versions de la 2.0.0 a la 3.3.10; el problema es va corregir a partir de la 3.3.11 i es recomana la 3.3.13 o superior (CVE-2026-21628). Els llocs web ja atacats solen mostrar connectors injectats com ara «BLPayload» o «JCachePro».

Tassos / Novarain
tassos.gr
CríticaExploit disponible

El Tassos Framework (abans Novarain) passa desapercebut dins de moltes extensions populars com Convert Forms o EngageBox. Les crides AJAX sense autenticació permeten accedir a fitxers i a la base de dades: la vulnerabilitat es classifica com a crítica amb un CVSS de 9.5 i ja hi ha una eina d'exploit pública (CVE-2026-21627). Només cal actualitzar una sola extensió de Tassos: el framework passa automàticament a una versió segura (6.0.62+).

JCE Editor
JoomlaContentEditor
Críticaexplotada activament

JCE és un dels editors més utilitzats a Joomla. Un control d'accés insuficient permetia als atacants no autenticats pujar perfils d'editor i, per mitjà d'aquests, fitxers arbitraris; la vulnerabilitat ja s'està explotant activament per instal·lar webshells. Afecta totes les versions anteriors a la 2.9.99.5 (Free i Pro), tant si el registre d'usuaris està activat com si no. La versió segura és la 2.9.99.5, i encara millor la posterior 2.9.99.6.

iCagenda
Calendari d'esdeveniments
Crítica

iCagenda és un calendari d'esdeveniments molt utilitzat a Joomla. Al formulari per enviar esdeveniments hi faltava una comprovació real d'inici de sessió, de manera que fins i tot els visitants sense autenticar hi podien crear esdeveniments, encara que el formulari només estigués pensat per a usuaris registrats. A Joomla 6 (6.0.0–6.1.1) això es converteix en una vulnerabilitat crítica de pujada de fitxers (CVE-2026-48939). Estan afectades les versions d'iCagenda 3.2.1 a 4.0.7; el problema es va corregir a la 4.0.8 (a Joomla 3, a la 3.9.15).

SP Page Builder
JoomShaper
Críticaexplotada activament

SP Page Builder és un dels constructors de pàgines més utilitzats a Joomla. La funció que puja icones personalitzades no comprovava ni l'inici de sessió ni el tipus de fitxer, i aquesta vulnerabilitat zero-day permetia executar codi maliciós (RCE) sense haver iniciat sessió. Després n'ha aparegut una segona: una injecció SQL sense autenticació, que afecta fins a la 6.7.1 inclosa. Només la 6.8.0 és segura. Ja s'està explotant activament i deixa comptes de Superusuari ocults i portes del darrere.

Balbooa Forms
Balbooa
Críticaexplotada activament

Balbooa Forms és un generador de formularis molt utilitzat a Joomla. Els seus formularis accepten fitxers adjunts sense cap mena d'inici de sessió i sense comprovar el testimoni de seguretat ni el tipus de fitxer. Això permet que un atacant deixi un fitxer PHP executable en una carpeta accessible públicament i l'executi (execució remota de codi). Des d'aleshores s'hi ha sumat una segona vulnerabilitat: injecció de codi PHP sense autenticació (CVE-2026-67364, gravetat 10 sobre 10), que afecta fins a la 2.4.3.1. Només la 2.4.3.2 és segura. La vulnerabilitat ja s'està explotant activament.

AcyMailing
Acyba
Crítica

AcyMailing és un component de butlletins molt utilitzat a Joomla. Un endpoint del frontend accessible públicament incorporava els paràmetres de la petició a una consulta a la base de dades sense comprovar-los. Això permetia que un visitant sense iniciar sessió llegís qualsevol taula: des dels comptes d'usuari amb els hash de les contrasenyes fins als continguts del lloc web (injecció SQL). Estan afectades les versions de la 6.0.0 a la 10.11.0; el problema està corregit a partir de la 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Críticaexplotada activament

Page Builder CK és un constructor de pàgines molt utilitzat a Joomla, disponible també en una edició gratuïta. Una de les seves funcions de pujada no comprovava ni l'inici de sessió ni el tipus de fitxer: així es podia deixar un fitxer executable al servidor sense tenir cap compte i prendre'n el control. No el confonguis amb SP Page Builder, de JoomShaper: és un altre producte, amb una vulnerabilitat pròpia.

Balbooa Gridbox
Balbooa
Críticaexplotada activament

Balbooa Gridbox és un constructor de pàgines per a Joomla. Les versions fins a la 2.20.1 acumulen diverses vulnerabilitats greus: entre d'altres, un atacant podia crear un compte d'administrador sense iniciar sessió, restablir les contrasenyes d'altres usuaris o prendre el control de comptes existents. Si actualitzes ara, revisa també si hi ha comptes creats d'amagat.

RSFiles!
RSJoomla!
Crítica

RSFiles! és un gestor de fitxers i descàrregues per a Joomla. Una funció de pujada del frontend es podia activar sense iniciar la sessió i no comprovava ni el testimoni de seguretat ni el tipus de fitxer. Això permet que un fitxer PHP arribi a una carpeta accessible públicament i s'hi executi (execució remota de codi). Estan afectades totes les versions fins a la 1.17.11; l'actualització 1.17.12 tanca la vulnerabilitat.

Altres vulnerabilitats notificades

Un resum breu, sense pàgina de guia pròpia. Les versions afectades i les segures provenen de la informació de cada desenvolupador; els identificadors s'han verificat a la base de dades oficial de CVE.

Sourcerer (Regular Labs)Crítica 10.0

Un connector de sistema que intervé en la sortida de tots els continguts. Sense iniciar sessió, un atacant hi podia executar codi propi al servidor.

Afectades: fins a la 13.1.1 Segura des de: 14.0.0 CVE-2026-74253
FabrikCrítica 10.0

Execució de codi sense iniciar sessió a través d'un element de formulari. Atenció: les versions intermèdies 4.6.7 i 4.6.8 no corregeixen la vulnerabilitat.

Afectades: fins a la 4.6.8 Segura des de: 4.7.0 CVE-2026-66915
Phoca CartCrítica 9.3

El filtre de productes de la botiga permetia llegir la base de dades sense iniciar sessió, incloses les dades dels clients.

Afectades: 5.0.0 a 6.1.6 Segura des de: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Crítica 9.3

Diversos punts d'entrada permetien llegir la base de dades sense iniciar sessió, fins als hash de contrasenyes i les sessions obertes.

Afectades: fins a la 2.0.1 Segura des de: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Crítica 9.1

Una opció predeterminada insegura permetia pujar fitxers de manera anònima. El desenvolupador inclou una eina de neteja: executa-la després d'actualitzar.

Afectades: fins a la 4.6.1 Segura des de: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Alta 8.7

Es podia llegir la base de dades sense iniciar sessió. Els avisos de seguretat esmenten expressament l'edició Pro.

Afectades: fins a la 6.2.0 (Pro) Segura des de: 6.2.1 CVE-2026-58078
jDownloadsAlta 10.0

Es podien pujar fitxers arbitraris de manera anònima i, en alguns casos, arribar a executar codi. La sèrie 4.0 no està afectada.

Afectades: 4.1.0 a 4.1.5 Segura des de: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Alta 8.7

El filtre d'autor permetia llegir el contingut de la base de dades sense iniciar sessió: només de lectura, però complet.

Afectades: 8.18.0 a 10.11.1 Segura des de: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Alta 8.7

Un filtre del frontend permetia llegir la base de dades sense iniciar sessió, fins i tot les dades d'accés.

Afectades: fins a la 3.8 Segura des de: 3.9 CVE-2026-57832
DJ-ClassifiedsAlta 10.0

Les imatges dels anuncis es podien pujar sense iniciar sessió i sense cap comprovació: una via per deixar-hi un fitxer maliciós.

Afectades: fins a la 3.11.1 Segura des de: 3.11.2 CVE-2026-61424
Cotton CloudAlta 6.9

Els visitants anònims podien llegir i esborrar fitxers. Amb la 2.0.2 no n'hi ha prou: només la 2.0.3 ho tanca del tot.

Afectades: fins a la 2.0.1 Segura des de: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Alta

Pujada de fitxers anònima i, a més, un endpoint que revelava el nom i el correu electrònic de qualsevol número d'usuari.

Afectades: fins a la 5.8.0 Segura des de: 5.8.1 CVE-2026-60024