HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Nezávislý informační web

Bezpečnostní zranitelnosti Joomly – aktuálně a srozumitelně

htprotect.org shromažďuje aktuální kritické bezpečnostní zranitelnosti oblíbených rozšíření a frameworků pro Joomlu – věcně, zdarma a s návody krok za krokem, které zvládne i začátečník. Cílem je zasažené provozovatele rychle varovat a pomoci jim zranitelnosti uzavřít.

10 aktuálních zranitelností Neutrální & zdarma Odkazy na zdroje
O čem tento web je – a o čem není
Tento web je neutrální a informativní, nikoli reklamní. Shrnuje veřejně dostupné informace výrobců a bezpečnostních výzkumníků a odkazuje na původní zdroje. Jedinou výjimkou je jasně označená část o ochranném rozšíření HTProtect. Ve všech případech platí: nejúčinnějším opatřením je včas nainstalovat oficiální aktualizace.

Je váš web zasažený? Zjistěte to hned.

Bezplatný skener: prověří doménu a doloží nálezy – škodlivá přesměrování (spam/phishing/jmtouch), Japanese Keyword Hack (cloaking) i vložený škodlivý kód.

Spustit kontrolu spamu a napadení
Bezpečnostní semafor

Aktuální stav zabezpečení

Deset aktuálních zranitelností hodnocených jako kritické. Zkontrolujte nainstalované verze – u každé položky najdete podrobnosti i návod.

  • Helix3 Framework
    Několik zranitelností v AJAX pluginu: zápis a nahrávání souborů bez přihlášení.
    Bezpečná verze: Helix3 3.1.2 nebo novější · Stáhnout · aktivně zneužívána
    Podrobnosti
  • Helix Ultimate
    Zápis do menu bez přihlášení (uložené XSS) a další chyby v AJAX handleru; aktualizujte ihned.
    Bezpečná verze: Helix Ultimate 2.2.8 nebo novější · Stáhnout
    Podrobnosti
  • Astroid Framework
    Nahrání souboru bez přihlášení → spuštění kódu; zranitelnost je zneužívána v reálných útocích.
    Bezpečná verze: Astroid 3.3.13 nebo novější · Stáhnout · CVE-2026-21628 · aktivně zneužívána
    Podrobnosti
  • Tassos / Novarain
    Zranitelnost AJAX bez přihlášení ve frameworku, na kterém stojí řada rozšíření; CVSS 9.5.
    Bezpečná verze: Tassos Framework 6.0.62 nebo novější · Stáhnout · CVE-2026-21627
    Podrobnosti
  • JCE Editor
    Nahrání souborů bez přihlášení; zranitelnost je aktivně zneužívána k umístění webshellů.
    Bezpečná verze: JCE 2.9.99.5 – lépe 2.9.99.6 · Stáhnout · aktivně zneužívána
    Podrobnosti
  • iCagenda
    Chybějící kontrola přihlášení ve formuláři akcí → nahrání souborů bez přihlášení.
    Bezpečná verze: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Stáhnout · CVE-2026-48939
    Podrobnosti
  • SP Page Builder
    Nahrání souboru bez přihlášení (zero-day) → spuštění kódu; zranitelnost je aktivně zneužívána.
    Bezpečná verze: SP Page Builder 6.6.2 (mimořádná aktualizace) · Stáhnout · aktivně zneužívána
    Podrobnosti
  • Balbooa Forms
    Neověřené nahrání souboru ve frontendu formuláře → spuštění kódu; zranitelnost je aktivně zneužívána.
    Bezpečná verze: Balbooa Forms 2.4.1 nebo novější · Stáhnout · CVE-2026-56291 · aktivně zneužívána
    Podrobnosti
  • AcyMailing
    SQL injection bez přihlášení; anonymní čtení databáze včetně hashů hesel.
    Bezpečná verze: AcyMailing 10.11.1 nebo novější · Stáhnout · CVE-2026-56292
    Podrobnosti
  • RSFiles!
    Nahrání souborů bez přihlášení ve frontendu → spuštění kódu na serveru; aktualizujte ihned.
    Bezpečná verze: RSFiles! 1.17.12 nebo novější · Stáhnout
    Podrobnosti
Zranitelnosti podrobně

Stručný přehled & rozcestník

Každá zranitelnost ve zkratce – jedno kliknutí vás dovede k podrobnému návodu, který je srozumitelný i pro začátečníky.

Helix3 Framework
JoomShaper
Kritickáaktivně zneužívána

V AJAX pluginu frameworku šablon Helix3 od JoomShaperu bylo zveřejněno několik závažných zranitelností – mimo jiné zápis a mazání souborů a nahrání PHP kódu bez přihlášení. Zranitelné jsou všechny verze před 3.1.1; oprava se instaluje běžnou aktualizací rozšíření v Joomle (aktuálně 3.1.2). Pozor: Helix3 není totéž co novější Helix Ultimate.

Helix Ultimate
JoomShaper
Kritická

Framework šablon Helix Ultimate od společnosti JoomShaper spouští AJAX handler i pro nepřihlášené návštěvníky. Před verzí 2.2.7 běželo několik akcí zcela bez kontroly přihlášení a oprávnění – nejzávažnější z nich umožňuje zápis do menu, a tím i trvalé podstrčení škodlivého skriptu (uložené XSS). K tomu se přidává mazání souborů přes path traversal, otevřené přesměrování a nechráněný export šablony. Zasaženy jsou všechny verze před 2.2.7; oprava je k dispozici přes aktualizační nástroj systému Joomla (aktuálně 2.2.8). Pozor: Helix Ultimate není totéž co Helix3.

Astroid Framework
TemPlaza
Kritickáaktivně zneužívána

V široce používaném Astroid Frameworku umožňuje kritická zranitelnost nahrávat soubory na server zcela bez přihlášení – a v nejhorším případě na něm spustit libovolný kód (RCE). Zranitelné jsou verze 2.0.0 až 3.3.10; oprava vyšla ve verzi 3.3.11, doporučená je 3.3.13 nebo novější (CVE-2026-21628). Na napadených webech se často objevují podstrčené pluginy jako „BLPayload“ nebo „JCachePro“.

Tassos / Novarain
tassos.gr
KritickáDostupný exploit

Tassos Framework (dříve Novarain) běží nenápadně uvnitř řady oblíbených rozšíření, jako jsou Convert Forms nebo EngageBox. Volání AJAX bez přihlášení umožňují přístup k souborům a databázi – s hodnocením CVSS 9.5 jde o kritickou zranitelnost a nástroj pro její zneužití je veřejně dostupný (CVE-2026-21627). Stačí aktualizovat kterékoli rozšíření Tassos: framework se přitom automaticky povýší na bezpečnou verzi (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritickáaktivně zneužívána

JCE patří k nejpoužívanějším editorům pro systém Joomla. Nedostatečná kontrola přístupu umožňovala nepřihlášeným útočníkům nahrát profil editoru a jeho prostřednictvím i libovolné soubory – zranitelnost je už aktivně zneužívána k umísťování webshellů. Zranitelné jsou všechny verze starší než 2.9.99.5 (Free i Pro), a to bez ohledu na to, zda je zapnutá registrace uživatelů. Bezpečná je verze 2.9.99.5, lépe pak následně vydaná 2.9.99.6.

iCagenda
Kalendář akcí
Kritická

iCagenda je oblíbený kalendář akcí pro systém Joomla. Ve formuláři pro zadávání akcí chyběla skutečná kontrola přihlášení, takže akce mohli zakládat i nepřihlášení návštěvníci – přestože byl formulář určen pouze registrovaným uživatelům. Na Joomle 6 (6.0.0–6.1.1) z toho vzniká kritická zranitelnost umožňující nahrávat soubory (CVE-2026-48939). Zasažené jsou verze iCagenda 3.2.1 až 4.0.7; opravu přinesla verze 4.0.8 (na Joomle 3 verze 3.9.15).

SP Page Builder
JoomShaper
Kritickáaktivně zneužívána

SP Page Builder patří k nejpoužívanějším nástrojům pro tvorbu stránek v systému Joomla. Funkce pro nahrávání vlastních ikon neověřovala přihlášení ani typ souboru; tato zranitelnost typu zero-day proto umožňovala spustit na serveru libovolný kód (RCE) i bez přihlášení. Zranitelná je celá řada 6.x včetně verze 6.6.1, chybu opravuje mimořádná aktualizace 6.6.2. Zranitelnost je už aktivně zneužívána a útočníci po sobě zanechávají skryté účty Super User a backdoory.

Balbooa Forms
Balbooa
Kritickáaktivně zneužívána

Balbooa Forms je rozšířený nástroj na tvorbu formulářů pro Joomlu. Funkce pro nahrávání příloh ve formulářích přijímá soubory bez jakéhokoli přihlášení – a bez kontroly bezpečnostního tokenu i typu souboru. Útočník tak může do veřejně dostupné složky uložit spustitelný PHP soubor a spustit jej (remote code execution). Zasažené jsou všechny verze do 2.4.0; aktualizace 2.4.1 díru zavírá (CVE-2026-56291). Zranitelnost je již aktivně zneužívána.

AcyMailing
Acyba
Kritická

AcyMailing je rozšířená newsletterová komponenta pro systém Joomla. Veřejně dostupný koncový bod ve frontendu vkládal parametry požadavku do databázového dotazu bez jakékoli kontroly. Nepřihlášený návštěvník tak mohl číst libovolné tabulky – včetně uživatelských účtů s hashi hesel i obsahu webu (SQL injection). Zranitelné jsou verze 6.0.0 až 10.11.0; opraveno od verze 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritická

RSFiles! je správce souborů a stahování pro systém Joomla. Funkci pro nahrávání souborů ve frontendu bylo možné vyvolat bez přihlášení a nekontrolovala ani bezpečnostní token, ani typ souboru. Do veřejně přístupného adresáře se tak může dostat soubor PHP a přímo tam se spustit (vzdálené spuštění kódu). Zranitelné jsou všechny verze až po 1.17.11; aktualizace 1.17.12 zranitelnost uzavírá.

Základy

Jak bezpečně aktualizovat rozšíření pro Joomlu

Téměř všechny zde popsané zranitelnosti uzavřete stejnou cestou – přes správu aktualizací v Joomle. Tento obecný návod je určený začátečníkům:

Nejprve: vytvořte zálohu
Zálohujte soubory i databázi ještě předtím, než cokoli změníte – například pomocí Akeeba Backup nebo u svého poskytovatele hostingu. V případě problémů se tak snadno vrátíte zpět.
  1. Přihlaste se do administrace

    Otevřete administraci Joomly (adresa vašeho webu zakončená na /administrator) a přihlaste se.

  2. Otevřete správu aktualizací

    Přejděte na SystémAktualizaceRozšíření a klikněte na Vyhledat aktualizace.

  3. Aktualizujte rozšíření

    V seznamu označte dotčené rozšíření a klikněte na Aktualizovat. Joomla novou verzi automaticky stáhne a nainstaluje.

  4. Ověřte verzi

    Poté zkontrolujte nainstalované číslo verze (u komponenty nebo v RozšířeníSpráva) a porovnejte je s „bezpečnou verzí“ uvedenou na příslušné stránce s podrobnostmi.

  5. Při podezření na napadení: vyčistěte web

    Aktualizace zranitelnost uzavře, ale už vložený škodlivý kód neodstraní. Pokud narazíte na cokoli podezřelého, nechte web odborně vyčistit – například u specialisty z katalogu poskytovatelů služeb Joomla – a změňte všechna hesla.

Nenabízí se žádná aktualizace?
Nejprve aktualizujte samotnou Joomlu a v SystémAktualizaceZdroje aktualizací ověřte, že je zdroj zapnutý. Jinak si balíček stáhněte přímo u výrobce a nainstalujte jej přes RozšířeníSprávaInstalovat.
Ochranné rozšíření
HTProtect

Řada zde uvedených zranitelností má stejný vzorec: nahrání souboru bez přihlášení. Přesně tady nastupuje HTProtect – další vrstva ochrany pro Joomlu, která zároveň pomáhá udržovat rozšíření aktuální.

Zabezpečení na jedno kliknutíBezpečnostní rozšíření pro Joomluod Website-Bereinigung.de
Ochrana v reálném čase (WAF)
Blokuje pokusy o zneužití i v těle POST požadavku, které samotný .htaccess nikdy neuvidí.
Štít proti exploitům & živé signatury
Nové signatury se načítají automaticky – ochrana před zranitelnostmi typu zero-day tak přichází rychle.
Zabezpečení složek pro nahrávání
Zabrání spuštění nahraných PHP souborů – tedy přesně tomu, čím tyto zranitelnosti začínají.
Monitoring & upozornění e-mailem
Hlídač kontroluje soubory, účty Super User, defacement & sledované položky a hlásí nesrovnalosti.
Sken webu & zranitelná rozšíření
Skener malwaru se signaturami spravovanými komunitou – najde vložený škodlivý kód i zadní vrátka (webshelly) a odstraní je.
Automatické aktualizace se záchrannou sítí
Aktualizuje rozšíření pro Joomlu automaticky – se zálohou souborů & databáze a s automatickým návratem zpět, pokud aktualizace něco rozbije.

Poznámka: nejúčinnějším opatřením zůstává udržovat rozšíření aktuální – a přesně to umí HTProtect zajistit automaticky, včetně zálohy. V době, než se aktualizace nasadí, navíc snižuje riziko (WAF, zabezpečení přes .htaccess) a hlásí nesrovnalosti.

Nebo bez nahrávání souboru rovnou přes „Instalovat z URL“ (Rozšíření › Správa › Instalovat › Instalovat z URL):

Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatná informační služba nezávislá na výrobcích. Podporují nás:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hosting nebo poskytujete služby pro Joomlu a chtěli byste htprotect.org podpořit – a být tu uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě, bez uvedení? Drobnost do kasičky nás potěší úplně stejně.

Podpořit HTProtect
Bauschild & Service

Vyrábí a montuje stavební tabule, oplocení staveniště a fasádní řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z Česka – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Braniborska – webdesign, tiskoviny, fotografie a 360° panoramata pod jednou střechou.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední firmy.

isari-consult.de