S'han fet públiques diverses vulnerabilitats greus al connector AJAX d'Helix3, el framework de plantilles de JoomShaper: entre d'altres, l'escriptura i l'esborrat de fitxers, i la pujada de codi PHP sense necessitat d'iniciar sessió. Estan afectades totes les versions anteriors a la 3.1.1; la correcció arriba per l'actualitzador habitual de Joomla (ara mateix, la 3.1.2). Important: Helix3 no és el mateix que el més recent Helix Ultimate.
Every Joomla security vulnerability at a glance
Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.
El framework de plantilles Helix Ultimate, de JoomShaper, executa un gestor AJAX fins i tot per a visitants que no han iniciat sessió. Abans de la versió 2.2.7, diverses d'aquestes accions funcionaven sense comprovar ni la sessió ni els permisos; la més greu és l'escriptura als menús, que permet desar-hi codi maliciós de manera permanent (XSS emmagatzemat). A això s'hi afegeixen un esborrat de fitxers per path traversal, una redirecció oberta i una exportació de plantilla sense protecció. Estan afectades totes les versions anteriors a la 2.2.7; la correcció arriba a través de l'actualitzador de Joomla (ara mateix, la 2.2.8). Compte: Helix Ultimate no és el mateix que Helix3.
Una vulnerabilitat crítica de l'Astroid Framework, molt estès, permet pujar fitxers sense cap mena d'autenticació i, en el pitjor dels casos, executar codi maliciós (RCE). Estan afectades les versions de la 2.0.0 a la 3.3.10; el problema es va corregir a partir de la 3.3.11 i es recomana la 3.3.13 o superior (CVE-2026-21628). Els llocs web ja atacats solen mostrar connectors injectats com ara «BLPayload» o «JCachePro».
El Tassos Framework (abans Novarain) passa desapercebut dins de moltes extensions populars com Convert Forms o EngageBox. Les crides AJAX sense autenticació permeten accedir a fitxers i a la base de dades: la vulnerabilitat es classifica com a crítica amb un CVSS de 9.5 i ja hi ha una eina d'exploit pública (CVE-2026-21627). Només cal actualitzar una sola extensió de Tassos: el framework passa automàticament a una versió segura (6.0.62+).
JCE és un dels editors més utilitzats a Joomla. Un control d'accés insuficient permetia als atacants no autenticats pujar perfils d'editor i, per mitjà d'aquests, fitxers arbitraris; la vulnerabilitat ja s'està explotant activament per instal·lar webshells. Afecta totes les versions anteriors a la 2.9.99.5 (Free i Pro), tant si el registre d'usuaris està activat com si no. La versió segura és la 2.9.99.5, i encara millor la posterior 2.9.99.6.
iCagenda és un calendari d'esdeveniments molt utilitzat a Joomla. Al formulari per enviar esdeveniments hi faltava una comprovació real d'inici de sessió, de manera que fins i tot els visitants sense autenticar hi podien crear esdeveniments, encara que el formulari només estigués pensat per a usuaris registrats. A Joomla 6 (6.0.0–6.1.1) això es converteix en una vulnerabilitat crítica de pujada de fitxers (CVE-2026-48939). Estan afectades les versions d'iCagenda 3.2.1 a 4.0.7; el problema es va corregir a la 4.0.8 (a Joomla 3, a la 3.9.15).
SP Page Builder és un dels constructors de pàgines més utilitzats a Joomla. La funció que puja icones personalitzades no comprovava ni l'inici de sessió ni el tipus de fitxer, i aquesta vulnerabilitat zero-day permetia executar codi maliciós (RCE) sense haver iniciat sessió. Està afectada tota la sèrie 6.x fins a la 6.6.1 inclosa; l'actualització d'emergència 6.6.2 tanca la vulnerabilitat. Ja s'està explotant activament i deixa comptes de Superusuari ocults i portes del darrere.
Balbooa Forms és un generador de formularis molt utilitzat a Joomla. Els seus formularis accepten fitxers adjunts sense cap mena d'inici de sessió i sense comprovar el testimoni de seguretat ni el tipus de fitxer. Això permet que un atacant deixi un fitxer PHP executable en una carpeta accessible públicament i l'executi (execució remota de codi). Estan afectades totes les versions fins a la 2.4.0; l'actualització 2.4.1 tanca la vulnerabilitat (CVE-2026-56291). La vulnerabilitat ja s'està explotant activament.
AcyMailing és un component de butlletins molt utilitzat a Joomla. Un endpoint del frontend accessible públicament incorporava els paràmetres de la petició a una consulta a la base de dades sense comprovar-los. Això permetia que un visitant sense iniciar sessió llegís qualsevol taula: des dels comptes d'usuari amb els hash de les contrasenyes fins als continguts del lloc web (injecció SQL). Estan afectades les versions de la 6.0.0 a la 10.11.0; el problema està corregit a partir de la 10.11.1 (CVE-2026-56292).
RSFiles! és un gestor de fitxers i descàrregues per a Joomla. Una funció de pujada del frontend es podia activar sense iniciar la sessió i no comprovava ni el testimoni de seguretat ni el tipus de fitxer. Això permet que un fitxer PHP arribi a una carpeta accessible públicament i s'hi executi (execució remota de codi). Estan afectades totes les versions fins a la 1.17.11; l'actualització 1.17.12 tanca la vulnerabilitat.
Further reported flaws
A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.
A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.
Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.
The shop’s product filter allowed the database to be read without logging in, customer data included.
Several entry points allowed the database to be read without logging in, down to password hashes and sessions.
An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.
The database could be read without logging in. The advisories explicitly name the Pro edition.
Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.
The author filter allowed database contents to be read without logging in - read-only, but complete.
A front-end filter allowed the database to be read without logging in, down to credentials.
Listing images could be uploaded without login and without checks - a way to plant a malicious file.
Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.
Anonymous file upload, plus an endpoint that revealed the name and email for any user number.