V AJAX pluginu frameworku šablon Helix3 od JoomShaperu bylo zveřejněno několik závažných zranitelností – mimo jiné zápis a mazání souborů a nahrání PHP kódu bez přihlášení. Zranitelné jsou všechny verze před 3.1.1; oprava se instaluje běžnou aktualizací rozšíření v Joomle (aktuálně 3.1.2). Pozor: Helix3 není totéž co novější Helix Ultimate.
Bezpečnostní zranitelnosti Joomly – aktuálně a srozumitelně
htprotect.org shromažďuje aktuální kritické bezpečnostní zranitelnosti oblíbených rozšíření a frameworků pro Joomlu – věcně, zdarma a s návody krok za krokem, které zvládne i začátečník. Cílem je zasažené provozovatele rychle varovat a pomoci jim zranitelnosti uzavřít.
Aktuální stav zabezpečení
Deset aktuálních zranitelností hodnocených jako kritické. Zkontrolujte nainstalované verze – u každé položky najdete podrobnosti i návod.
-
Helix3 FrameworkPodrobnostiNěkolik zranitelností v AJAX pluginu: zápis a nahrávání souborů bez přihlášení.
-
Helix UltimatePodrobnostiZápis do menu bez přihlášení (uložené XSS) a další chyby v AJAX handleru; aktualizujte ihned.
-
Astroid FrameworkPodrobnostiNahrání souboru bez přihlášení → spuštění kódu; zranitelnost je zneužívána v reálných útocích.
-
Tassos / NovarainPodrobnostiZranitelnost AJAX bez přihlášení ve frameworku, na kterém stojí řada rozšíření; CVSS 9.5.
-
JCE EditorPodrobnostiNahrání souborů bez přihlášení; zranitelnost je aktivně zneužívána k umístění webshellů.
-
iCagendaPodrobnostiChybějící kontrola přihlášení ve formuláři akcí → nahrání souborů bez přihlášení.
-
SP Page BuilderPodrobnostiNahrání souboru bez přihlášení (zero-day) → spuštění kódu; zranitelnost je aktivně zneužívána.
-
Balbooa FormsPodrobnostiNeověřené nahrání souboru ve frontendu formuláře → spuštění kódu; zranitelnost je aktivně zneužívána.
-
AcyMailingPodrobnostiSQL injection bez přihlášení; anonymní čtení databáze včetně hashů hesel.
-
Page Builder CKPodrobnostiNahrání souboru bez přihlášení → úplné převzetí serveru; podle CISA je zranitelnost aktivně zneužívána.
-
Balbooa GridboxPodrobnostiSedm zranitelností ve verzích do 2.20.1, tři s nejvyšším možným hodnocením; útočník mohl bez přihlášení získat práva administrátora.
-
RSFiles!PodrobnostiNahrání souborů bez přihlášení ve frontendu → spuštění kódu na serveru; aktualizujte ihned.
Stručný přehled & rozcestník
Každá zranitelnost ve zkratce – jedno kliknutí vás dovede k podrobnému návodu, který je srozumitelný i pro začátečníky.
Framework šablon Helix Ultimate od společnosti JoomShaper spouští AJAX handler i pro nepřihlášené návštěvníky. Před verzí 2.2.7 běželo několik akcí zcela bez kontroly přihlášení a oprávnění – nejzávažnější z nich umožňuje zápis do menu, a tím i trvalé podstrčení škodlivého skriptu (uložené XSS). K tomu se přidává mazání souborů přes path traversal, otevřené přesměrování a nechráněný export šablony. Zasaženy jsou všechny verze před 2.2.7; oprava je k dispozici přes aktualizační nástroj systému Joomla (aktuálně 2.2.8). Pozor: Helix Ultimate není totéž co Helix3.
V široce používaném Astroid Frameworku umožňuje kritická zranitelnost nahrávat soubory na server zcela bez přihlášení – a v nejhorším případě na něm spustit libovolný kód (RCE). Zranitelné jsou verze 2.0.0 až 3.3.10; oprava vyšla ve verzi 3.3.11, doporučená je 3.3.13 nebo novější (CVE-2026-21628). Na napadených webech se často objevují podstrčené pluginy jako „BLPayload“ nebo „JCachePro“.
Tassos Framework (dříve Novarain) běží nenápadně uvnitř řady oblíbených rozšíření, jako jsou Convert Forms nebo EngageBox. Volání AJAX bez přihlášení umožňují přístup k souborům a databázi – s hodnocením CVSS 9.5 jde o kritickou zranitelnost a nástroj pro její zneužití je veřejně dostupný (CVE-2026-21627). Stačí aktualizovat kterékoli rozšíření Tassos: framework se přitom automaticky povýší na bezpečnou verzi (6.0.62+).
JCE patří k nejpoužívanějším editorům pro systém Joomla. Nedostatečná kontrola přístupu umožňovala nepřihlášeným útočníkům nahrát profil editoru a jeho prostřednictvím i libovolné soubory – zranitelnost je už aktivně zneužívána k umísťování webshellů. Zranitelné jsou všechny verze starší než 2.9.99.5 (Free i Pro), a to bez ohledu na to, zda je zapnutá registrace uživatelů. Bezpečná je verze 2.9.99.5, lépe pak následně vydaná 2.9.99.6.
iCagenda je oblíbený kalendář akcí pro systém Joomla. Ve formuláři pro zadávání akcí chyběla skutečná kontrola přihlášení, takže akce mohli zakládat i nepřihlášení návštěvníci – přestože byl formulář určen pouze registrovaným uživatelům. Na Joomle 6 (6.0.0–6.1.1) z toho vzniká kritická zranitelnost umožňující nahrávat soubory (CVE-2026-48939). Zasažené jsou verze iCagenda 3.2.1 až 4.0.7; opravu přinesla verze 4.0.8 (na Joomle 3 verze 3.9.15).
SP Page Builder patří k nejpoužívanějším nástrojům pro tvorbu stránek v systému Joomla. Funkce pro nahrávání vlastních ikon neověřovala přihlášení ani typ souboru; tato zranitelnost typu zero-day proto umožňovala spustit na serveru libovolný kód (RCE) i bez přihlášení. Mezitím přibyla druhá zranitelnost: SQL injection bez přihlášení, která se týká verzí do 6.7.1 včetně. Bezpečná je až verze 6.8.0. Zranitelnost je už aktivně zneužívána a útočníci po sobě zanechávají skryté účty Super User a backdoory.
Balbooa Forms je rozšířený nástroj na tvorbu formulářů pro Joomlu. Funkce pro nahrávání příloh ve formulářích přijímá soubory bez jakéhokoli přihlášení – a bez kontroly bezpečnostního tokenu i typu souboru. Útočník tak může do veřejně dostupné složky uložit spustitelný PHP soubor a spustit jej (remote code execution). Mezitím přibyla druhá zranitelnost: vložení PHP kódu bez přihlášení (CVE-2026-67364, závažnost 10 z 10), zasaženy jsou verze do 2.4.3.1. Bezpečná je až 2.4.3.2. Zranitelnost je již aktivně zneužívána.
AcyMailing je rozšířená newsletterová komponenta pro systém Joomla. Veřejně dostupný koncový bod ve frontendu vkládal parametry požadavku do databázového dotazu bez jakékoli kontroly. Nepřihlášený návštěvník tak mohl číst libovolné tabulky – včetně uživatelských účtů s hashi hesel i obsahu webu (SQL injection). Zranitelné jsou verze 6.0.0 až 10.11.0; opraveno od verze 10.11.1 (CVE-2026-56292).
Page Builder CK je rozšířený nástroj pro tvorbu stránek v systému Joomla, dostupný i v bezplatné edici. Jedna z jeho funkcí pro nahrávání souborů neověřovala přihlášení ani typ souboru – útočník tak mohl bez jakéhokoli účtu uložit na server spustitelný soubor a převzít nad ním kontrolu. Nezaměňujte s rozšířením SP Page Builder od JoomShaperu: to je jiný produkt s vlastní zranitelností.
Balbooa Gridbox je nástroj pro tvorbu stránek v systému Joomla. Verze do 2.20.1 obsahují hned několik závažných zranitelností – útočník mohl mimo jiné bez jakéhokoli přihlášení založit administrátorský účet, resetovat cizí hesla nebo převzít existující účty. Pokud aktualizujete až teď, hledejte navíc podstrčené účty.
RSFiles! je správce souborů a stahování pro systém Joomla. Funkci pro nahrávání souborů ve frontendu bylo možné vyvolat bez přihlášení a nekontrolovala ani bezpečnostní token, ani typ souboru. Do veřejně přístupného adresáře se tak může dostat soubor PHP a přímo tam se spustit (vzdálené spuštění kódu). Zranitelné jsou všechny verze až po 1.17.11; aktualizace 1.17.12 zranitelnost uzavírá.
Jak bezpečně aktualizovat rozšíření pro Joomlu
Téměř všechny zde popsané zranitelnosti uzavřete stejnou cestou – přes správu aktualizací v Joomle. Tento obecný návod je určený začátečníkům:
- Přihlaste se do administrace
Otevřete administraci Joomly (adresa vašeho webu zakončená na
/administrator) a přihlaste se. - Otevřete správu aktualizací
Přejděte na Systém›Aktualizace›Rozšíření a klikněte na Vyhledat aktualizace.
- Aktualizujte rozšíření
V seznamu označte dotčené rozšíření a klikněte na Aktualizovat. Joomla novou verzi automaticky stáhne a nainstaluje.
- Ověřte verzi
Poté zkontrolujte nainstalované číslo verze (u komponenty nebo v Rozšíření›Správa) a porovnejte je s „bezpečnou verzí“ uvedenou na příslušné stránce s podrobnostmi.
- Při podezření na napadení: vyčistěte web
Aktualizace zranitelnost uzavře, ale už vložený škodlivý kód neodstraní. Pokud narazíte na cokoli podezřelého, nechte web odborně vyčistit – například u specialisty z katalogu poskytovatelů služeb Joomla – a změňte všechna hesla.
Řada zde uvedených zranitelností má stejný vzorec: nahrání souboru bez přihlášení. Přesně tady nastupuje HTProtect – další vrstva ochrany pro Joomlu, která zároveň pomáhá udržovat rozšíření aktuální.
.htaccess nikdy neuvidí.Poznámka: nejúčinnějším opatřením zůstává udržovat rozšíření aktuální – a přesně to umí HTProtect zajistit automaticky, včetně zálohy. V době, než se aktualizace nasadí, navíc snižuje riziko (WAF, zabezpečení přes .htaccess) a hlásí nesrovnalosti.
Nebo bez nahrávání souboru rovnou přes „Instalovat z URL“ (Rozšíření › Správa › Instalovat › Instalovat z URL):
Podporovatelé tohoto webu
htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.
fc-hosting.deSpecializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.
website-bereinigung.dePodpořte tento projekt
Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.
Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.
Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.
bauschildundservice.deProfesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.
defendersoft.czCestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.
onlineweg.deKreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.
criadero.dePoskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.
jahnedv.dePoradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.
isari-consult.de