HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnosti

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Kritickáaktivně zneužívána

V AJAX pluginu frameworku šablon Helix3 od JoomShaperu bylo zveřejněno několik závažných zranitelností – mimo jiné zápis a mazání souborů a nahrání PHP kódu bez přihlášení. Zranitelné jsou všechny verze před 3.1.1; oprava se instaluje běžnou aktualizací rozšíření v Joomle (aktuálně 3.1.2). Pozor: Helix3 není totéž co novější Helix Ultimate.

Helix Ultimate
JoomShaper
Kritická

Framework šablon Helix Ultimate od společnosti JoomShaper spouští AJAX handler i pro nepřihlášené návštěvníky. Před verzí 2.2.7 běželo několik akcí zcela bez kontroly přihlášení a oprávnění – nejzávažnější z nich umožňuje zápis do menu, a tím i trvalé podstrčení škodlivého skriptu (uložené XSS). K tomu se přidává mazání souborů přes path traversal, otevřené přesměrování a nechráněný export šablony. Zasaženy jsou všechny verze před 2.2.7; oprava je k dispozici přes aktualizační nástroj systému Joomla (aktuálně 2.2.8). Pozor: Helix Ultimate není totéž co Helix3.

Astroid Framework
TemPlaza
Kritickáaktivně zneužívána

V široce používaném Astroid Frameworku umožňuje kritická zranitelnost nahrávat soubory na server zcela bez přihlášení – a v nejhorším případě na něm spustit libovolný kód (RCE). Zranitelné jsou verze 2.0.0 až 3.3.10; oprava vyšla ve verzi 3.3.11, doporučená je 3.3.13 nebo novější (CVE-2026-21628). Na napadených webech se často objevují podstrčené pluginy jako „BLPayload“ nebo „JCachePro“.

Tassos / Novarain
tassos.gr
KritickáDostupný exploit

Tassos Framework (dříve Novarain) běží nenápadně uvnitř řady oblíbených rozšíření, jako jsou Convert Forms nebo EngageBox. Volání AJAX bez přihlášení umožňují přístup k souborům a databázi – s hodnocením CVSS 9.5 jde o kritickou zranitelnost a nástroj pro její zneužití je veřejně dostupný (CVE-2026-21627). Stačí aktualizovat kterékoli rozšíření Tassos: framework se přitom automaticky povýší na bezpečnou verzi (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritickáaktivně zneužívána

JCE patří k nejpoužívanějším editorům pro systém Joomla. Nedostatečná kontrola přístupu umožňovala nepřihlášeným útočníkům nahrát profil editoru a jeho prostřednictvím i libovolné soubory – zranitelnost je už aktivně zneužívána k umísťování webshellů. Zranitelné jsou všechny verze starší než 2.9.99.5 (Free i Pro), a to bez ohledu na to, zda je zapnutá registrace uživatelů. Bezpečná je verze 2.9.99.5, lépe pak následně vydaná 2.9.99.6.

iCagenda
Kalendář akcí
Kritická

iCagenda je oblíbený kalendář akcí pro systém Joomla. Ve formuláři pro zadávání akcí chyběla skutečná kontrola přihlášení, takže akce mohli zakládat i nepřihlášení návštěvníci – přestože byl formulář určen pouze registrovaným uživatelům. Na Joomle 6 (6.0.0–6.1.1) z toho vzniká kritická zranitelnost umožňující nahrávat soubory (CVE-2026-48939). Zasažené jsou verze iCagenda 3.2.1 až 4.0.7; opravu přinesla verze 4.0.8 (na Joomle 3 verze 3.9.15).

SP Page Builder
JoomShaper
Kritickáaktivně zneužívána

SP Page Builder patří k nejpoužívanějším nástrojům pro tvorbu stránek v systému Joomla. Funkce pro nahrávání vlastních ikon neověřovala přihlášení ani typ souboru; tato zranitelnost typu zero-day proto umožňovala spustit na serveru libovolný kód (RCE) i bez přihlášení. Zranitelná je celá řada 6.x včetně verze 6.6.1, chybu opravuje mimořádná aktualizace 6.6.2. Zranitelnost je už aktivně zneužívána a útočníci po sobě zanechávají skryté účty Super User a backdoory.

Balbooa Forms
Balbooa
Kritickáaktivně zneužívána

Balbooa Forms je rozšířený nástroj na tvorbu formulářů pro Joomlu. Funkce pro nahrávání příloh ve formulářích přijímá soubory bez jakéhokoli přihlášení – a bez kontroly bezpečnostního tokenu i typu souboru. Útočník tak může do veřejně dostupné složky uložit spustitelný PHP soubor a spustit jej (remote code execution). Zasažené jsou všechny verze do 2.4.0; aktualizace 2.4.1 díru zavírá (CVE-2026-56291). Zranitelnost je již aktivně zneužívána.

AcyMailing
Acyba
Kritická

AcyMailing je rozšířená newsletterová komponenta pro systém Joomla. Veřejně dostupný koncový bod ve frontendu vkládal parametry požadavku do databázového dotazu bez jakékoli kontroly. Nepřihlášený návštěvník tak mohl číst libovolné tabulky – včetně uživatelských účtů s hashi hesel i obsahu webu (SQL injection). Zranitelné jsou verze 6.0.0 až 10.11.0; opraveno od verze 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritická

RSFiles! je správce souborů a stahování pro systém Joomla. Funkci pro nahrávání souborů ve frontendu bylo možné vyvolat bez přihlášení a nekontrolovala ani bezpečnostní token, ani typ souboru. Do veřejně přístupného adresáře se tak může dostat soubor PHP a přímo tam se spustit (vzdálené spuštění kódu). Zranitelné jsou všechny verze až po 1.17.11; aktualizace 1.17.12 zranitelnost uzavírá.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024