HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sikkerhedssårbarheder & opdateringsguider
Nyt htprotect.app - Central administration af flere Joomla-hjemmesider
Uafhængig informationsside

Joomla-sikkerhedssårbarheder – aktuelle & tydeligt forklarede

htprotect.org samler aktuelle, kritiske sikkerhedssårbarheder i populære Joomla-udvidelser og -frameworks – sagligt, gratis og med trin-for-trin-guider, som også begyndere kan følge. Målet: at advare de berørte hurtigt og hjælpe dem med at lukke hullerne.

10 aktuelle sårbarheder Neutral & gratis Kilder er linket
Hvad siden er – og hvad den ikke er
Denne side er neutral og informativ, ikke reklame. Den sammenfatter offentligt tilgængelige oplysninger fra udviklere og sikkerhedsforskere og linker til de oprindelige kilder. Eneste undtagelse er det tydeligt markerede afsnit om beskyttelsesudvidelsen HTProtect. I alle tilfælde gælder: Det mest effektive er at installere de officielle opdateringer hurtigt.

Er en hjemmeside ramt? Tjek den nu.

Gratis scanner: tjekker et domæne for skadelige omdirigeringer (spam/phishing/jmtouch), Japanese Keyword Hack (cloaking) og indsat kode – med dokumentation for hvert fund.

Start spam-/hacktjekket
Sikkerhedsstatus

Aktuel sikkerhedsstatus

Ti aktuelle sårbarheder vurderet som kritiske. Tjek de installerede versioner – detaljer og vejledninger findes under hvert punkt.

  • Helix3 Framework
    Flere fil- og upload-sårbarheder i AJAX-pluginnet – helt uden login.
    Sikker med: Helix3 3.1.2 eller nyere · Hent · udnyttes aktivt
    Detaljer
  • Helix Ultimate
    Skriveadgang til menuerne uden login (lagret XSS) med mere i AJAX-håndteringen; opdater nu.
    Sikker med: Helix Ultimate 2.2.8 eller nyere · Hent
    Detaljer
  • Astroid Framework
    Upload uden login → udførelse af kode; udnyttes aktivt i angreb.
    Sikker med: Astroid 3.3.13 eller nyere · Hent · CVE-2026-21628 · udnyttes aktivt
    Detaljer
  • Tassos / Novarain
    AJAX-sårbarhed uden autentificering i frameworket bag mange udvidelser; CVSS 9.5.
    Sikker med: Tassos Framework 6.0.62 eller nyere · Hent · CVE-2026-21627
    Detaljer
  • JCE Editor
    Upload uden login; udnyttes aktivt til webshells.
    Sikker med: JCE 2.9.99.5 – helst 2.9.99.6 · Hent · udnyttes aktivt
    Detaljer
  • iCagenda
    Manglende loginkontrol i eventformularen → upload uden login.
    Sikker med: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Hent · CVE-2026-48939
    Detaljer
  • SP Page Builder
    Zero-day-upload → RCE uden login; udnyttes aktivt.
    Sikker med: SP Page Builder 6.6.2 (nødopdatering) · Hent · udnyttes aktivt
    Detaljer
  • Balbooa Forms
    Filupload uden login i formularens frontend → kodeudførelse; udnyttes aktivt.
    Sikker med: Balbooa Forms 2.4.1 eller nyere · Hent · CVE-2026-56291 · udnyttes aktivt
    Detaljer
  • AcyMailing
    SQL-injektion uden login; anonym læsning af databasen inkl. hashede adgangskoder.
    Sikker med: AcyMailing 10.11.1 eller nyere · Hent · CVE-2026-56292
    Detaljer
  • RSFiles!
    Filupload uden login i frontend → kodeudførelse; opdater nu.
    Sikker med: RSFiles! 1.17.12 eller nyere · Hent
    Detaljer
Sårbarhederne i detaljer

Kort overblik & hvor du skal starte

Hver sårbarhed kort beskrevet – ét klik fører dig til den udførlige vejledning, der også er skrevet til begyndere.

Helix3 Framework
JoomShaper
Kritiskudnyttes aktivt

Der er offentliggjort flere alvorlige sårbarheder i AJAX-pluginnet til JoomShapers skabelonframework Helix3 – blandt andet at filer kan skrives og slettes, og at PHP-kode kan uploades uden login. Alle versioner før 3.1.1 er sårbare; rettelsen hentes via Joomlas almindelige opdateringsfunktion (aktuelt 3.1.2). Bemærk: Helix3 er ikke det samme som det nyere Helix Ultimate.

Helix Ultimate
JoomShaper
Kritisk

JoomShapers skabelonframework Helix Ultimate kører en AJAX-håndtering, også for besøgende, der ikke er logget ind. Før version 2.2.7 blev flere handlinger udført helt uden kontrol af login eller rettigheder – alvorligst er skriveadgangen til menuerne, som gør det muligt at lægge skadeligt script permanent ind (lagret XSS). Dertil kommer filsletning via path traversal, en åben omdirigering og en ubeskyttet skabeloneksport. Alle versioner før 2.2.7 er berørt; rettelsen hentes via Joomlas opdateringsfunktion (aktuelt 2.2.8). Bemærk: Helix Ultimate er ikke det samme som Helix3.

Astroid Framework
TemPlaza
Kritiskudnyttes aktivt

I det udbredte Astroid Framework gør en kritisk sikkerhedssårbarhed det muligt at uploade filer helt uden login – og i værste fald køre skadelig kode (RCE). Versionerne 2.0.0 til 3.3.10 er berørt; fejlen er rettet fra 3.3.11, men 3.3.13 eller nyere anbefales (CVE-2026-21628). På allerede angrebne hjemmesider optræder der ofte indsmuglede plugins såsom »BLPayload« eller »JCachePro«.

Tassos / Novarain
tassos.gr
KritiskExploit tilgængelig

Tassos Framework (tidligere Novarain) sidder ubemærket i mange populære udvidelser som Convert Forms og EngageBox. AJAX-kald uden autentificering giver adgang til filer og database – sårbarheden er vurderet kritisk med CVSS 9.5, og der findes et offentligt exploit-værktøj (CVE-2026-21627). Det er nok, at du opdaterer én enkelt Tassos-udvidelse: frameworket løftes samtidig automatisk til en sikker version (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritiskudnyttes aktivt

JCE er en af de mest anvendte editorer til Joomla. Utilstrækkelig adgangskontrol gjorde det muligt for angribere uden login at uploade editorprofiler og gennem dem vilkårlige filer – og sårbarheden udnyttes allerede aktivt til at placere webshells. Alle versioner før 2.9.99.5 er berørt (både Free og Pro), uanset om registrering er slået til. Sikker version er 2.9.99.5, helst den efterfølgende 2.9.99.6.

iCagenda
Eventkalender
Kritisk

iCagenda er en udbredt eventkalender til Joomla. Formularen til indsendelse af events manglede en reel loginkontrol, så selv besøgende uden login kunne uploade filer – også når formularen kun var tænkt til registrerede brugere. På Joomla 6 (6.0.0–6.1.1) bliver det til en kritisk filuploadsårbarhed (CVE-2026-48939). Berørt er iCagenda 3.2.1 til 4.0.7; rettet i 4.0.8 (på Joomla 3 i 3.9.15).

SP Page Builder
JoomShaper
Kritiskudnyttes aktivt

SP Page Builder er et af de mest anvendte page builder-værktøjer til Joomla. En zero-day-sårbarhed i funktionen til upload af custom-ikoner kontrollerede hverken login eller filtype og gjorde det dermed muligt at køre skadelig kode (RCE) uden login. Hele 6.x-serien til og med 6.6.1 er berørt; nødopdateringen 6.6.2 lukker hullet. Sårbarheden udnyttes allerede aktivt og efterlader skjulte superbrugere og bagdøre.

Balbooa Forms
Balbooa
Kritiskudnyttes aktivt

Balbooa Forms er en udbredt formularbygger til Joomla. Formularernes filupload tager imod filer helt uden login – og uden at kontrollere sikkerhedstoken eller filtype. Dermed kan en angriber lægge en eksekverbar PHP-fil i en offentligt tilgængelig mappe og køre den (remote code execution). Alle versioner til og med 2.4.0 er berørt; opdateringen 2.4.1 lukker hullet (CVE-2026-56291). Sårbarheden udnyttes allerede aktivt.

AcyMailing
Acyba
Kritisk

AcyMailing er en udbredt nyhedsbrevskomponent til Joomla. Et offentligt tilgængeligt frontend-endpoint førte parametre fra forespørgslen ukontrolleret videre til en databaseforespørgsel. Dermed kunne en besøgende uden login læse vilkårlige tabeller – blandt andet brugerkonti med hashede adgangskoder og hjemmesidens indhold (SQL-injektion). Versionerne 6.0.0 til 10.11.0 er berørt; rettet fra 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritisk

RSFiles! er en fil- og downloadmanager til Joomla. En uploadfunktion i frontend kunne udløses uden login og kontrollerede hverken sikkerhedstoken eller filtype. Dermed kan en PHP-fil havne i en offentligt tilgængelig mappe og blive kørt der (remote code execution). Alle versioner til og med 1.17.11 er berørt; opdateringen 1.17.12 lukker hullet.

Grundlæggende

Sådan opdaterer du en Joomla-udvidelse sikkert

Næsten alle de sårbarheder, der er beskrevet her, lukker du på samme måde – via Joomlas opdateringscenter. Denne generelle vejledning er skrevet til begyndere:

Først: tag en backup
Tag en backup af filer og database, før du ændrer noget – f.eks. med Akeeba Backup eller via dit webhotel. Så kan du rulle tilbage, hvis noget går galt.
  1. Log ind i backend

    Åbn Joomla-administrationen (dit domæne efterfulgt af /administrator), og log ind.

  2. Åbn opdateringscentret

    Gå til SystemOpdaterUdvidelser, og klik på Søg efter opdateringer.

  3. Opdater udvidelsen

    Marker den berørte udvidelse på listen, og klik på Opdater. Joomla henter og installerer den nye version automatisk.

  4. Kontroller versionen

    Tjek derefter det installerede versionsnummer (i komponenten eller under UdvidelserHåndter), og sammenlign det med »sikker version« på den pågældende detaljeside.

  5. Ved mistanke om hack: ryd op

    En opdatering lukker hullet, men fjerner ikke skadelig kode, der allerede er lagt ind. Ser noget mistænkeligt ud, så få hjemmesiden renset af en fagperson – f.eks. via Joomlas oversigt over tjenesteudbydere – og skift alle adgangskoder.

Ingen opdatering at se?
Opdater først Joomla selv, og tjek under SystemOpdaterOpdateringskilder, om kilden er aktiveret. Ellers henter du pakken hos udvikleren og installerer den via UdvidelserHåndterInstaller.
Beskyttelsesudvidelse
HTProtect

Mange af de sårbarheder, der er listet her, følger samme mønster: filupload uden login. Det er præcis her, HTProtect sætter ind – som et ekstra beskyttelseslag til Joomla, der samtidig hjælper med at holde udvidelserne opdaterede.

Sikring med ét klikJoomla-sikkerhedsudvidelsefra Website-Bereinigung.de
Realtidsbeskyttelse (WAF)
Blokerer exploit-kald – også i POST-bodyen, som en ren .htaccess aldrig ser.
Exploit-skjold & live-signaturer
Nye signaturer hentes automatisk – zero-days bliver dækket hurtigt.
Sikring af uploadmapper
Forhindrer, at uploadede PHP-filer kan køres – præcis den indgang, disse sårbarheder bruger.
Overvågning & mailalarm
En vagthund tjekker filer, superbrugerkonti, defacement & en overvågningsliste og melder afvigelser.
Sitescanning & sårbare udvidelser
Malwarescanner med signaturer vedligeholdt af fællesskabet – finder indsat kode og bagdøre (webshells) og fjerner dem.
Automatiske opdateringer med sikkerhedsnet
Opdaterer Joomla-udvidelser automatisk – med backup af filer & database og automatisk tilbagerulning, hvis en opdatering ødelægger noget.

Bemærk: Det mest effektive er fortsat at holde udvidelserne opdaterede – og netop det kan HTProtect klare automatisk, inklusive backup. I tidsrummet indtil opdateringen er på plads, sænker den desuden risikoen (WAF, .htaccess-sikring) og melder afvigelser.

Eller helt uden filupload – direkte via “Installer fra URL” (Udvidelser › Håndter › Installer › Installer fra URL):

Støtter

Støtter af denne side

htprotect.org er et gratis, producentuafhængigt informationstilbud. Det støttes af:

Webhotel & community
FC-Hosting

Joomla-webhotel fra Tyskland med aktiv community-support – opdagede det første angreb på JCE-sårbarheden.

fc-hosting.de
Initiativtager & driftsansvarlig
Website-Bereinigung.de

Specialiseret i rensning, vedligeholdelse og sikring af Joomla- og WordPress-hjemmesider.

website-bereinigung.de

Støt dette projekt

Driver du en hosting- eller Joomla-virksomhed og vil gerne støtte htprotect.org – og være synlig her som støtte? Ethvert bidrag hjælper med at advare og beskytte de berørte hurtigere.

Vil du hellere give privat og uden omtale? Et lille bidrag til kaffekassen er lige så velkomment.

Støt HTProtect nu
Bauschild & Service

Fremstiller og monterer byggeskilte, byggehegn og facadeløsninger – inkl. design og 3D-visualisering.

bauschildundservice.de
IT Specialista

Professionel it-support fra Tjekkiet – Windows-administration, domæneadministration og webhosting.

defendersoft.cz
onlineweg.de

Rejseportal fra Tyskland – pakkerejser, hoteller og flybilletter online, med personlig rådgivning fra et rejsebureau.

onlineweg.de
Criadero

Kreativt bureau fra Brandenburg – webdesign, trykte medier, fotografi og 360°-panoramaer fra én leverandør.

criadero.de
Jahn EDV-Dienst GmbH

It-leverandør fra Wächtersbach – Joomla-hjemmesider, pc-service, hardware og software.

jahnedv.de
IsariConsult

Rådgivning om informationssikkerhed fra Berlin – sikkerhedsanalyser, risikostyring og ISO 27001 til SMV'er.

isari-consult.de