Der er offentliggjort flere alvorlige sårbarheder i AJAX-pluginnet til JoomShapers skabelonframework Helix3 – blandt andet at filer kan skrives og slettes, og at PHP-kode kan uploades uden login. Alle versioner før 3.1.1 er sårbare; rettelsen hentes via Joomlas almindelige opdateringsfunktion (aktuelt 3.1.2). Bemærk: Helix3 er ikke det samme som det nyere Helix Ultimate.
Joomla-sikkerhedssårbarheder – aktuelle & tydeligt forklarede
htprotect.org samler aktuelle, kritiske sikkerhedssårbarheder i populære Joomla-udvidelser og -frameworks – sagligt, gratis og med trin-for-trin-guider, som også begyndere kan følge. Målet: at advare de berørte hurtigt og hjælpe dem med at lukke hullerne.
Aktuel sikkerhedsstatus
Ti aktuelle sårbarheder vurderet som kritiske. Tjek de installerede versioner – detaljer og vejledninger findes under hvert punkt.
-
Helix3 FrameworkDetaljerFlere fil- og upload-sårbarheder i AJAX-pluginnet – helt uden login.
-
Helix UltimateDetaljerSkriveadgang til menuerne uden login (lagret XSS) med mere i AJAX-håndteringen; opdater nu.
-
Astroid FrameworkDetaljerUpload uden login → udførelse af kode; udnyttes aktivt i angreb.
-
Tassos / NovarainDetaljerAJAX-sårbarhed uden autentificering i frameworket bag mange udvidelser; CVSS 9.5.
-
JCE EditorDetaljerUpload uden login; udnyttes aktivt til webshells.
-
iCagendaDetaljerManglende loginkontrol i eventformularen → upload uden login.
-
SP Page BuilderDetaljerZero-day-upload → RCE uden login; udnyttes aktivt.
-
Balbooa FormsDetaljerFilupload uden login i formularens frontend → kodeudførelse; udnyttes aktivt.
-
AcyMailingDetaljerSQL-injektion uden login; anonym læsning af databasen inkl. hashede adgangskoder.
-
RSFiles!DetaljerFilupload uden login i frontend → kodeudførelse; opdater nu.
Kort overblik & hvor du skal starte
Hver sårbarhed kort beskrevet – ét klik fører dig til den udførlige vejledning, der også er skrevet til begyndere.
JoomShapers skabelonframework Helix Ultimate kører en AJAX-håndtering, også for besøgende, der ikke er logget ind. Før version 2.2.7 blev flere handlinger udført helt uden kontrol af login eller rettigheder – alvorligst er skriveadgangen til menuerne, som gør det muligt at lægge skadeligt script permanent ind (lagret XSS). Dertil kommer filsletning via path traversal, en åben omdirigering og en ubeskyttet skabeloneksport. Alle versioner før 2.2.7 er berørt; rettelsen hentes via Joomlas opdateringsfunktion (aktuelt 2.2.8). Bemærk: Helix Ultimate er ikke det samme som Helix3.
I det udbredte Astroid Framework gør en kritisk sikkerhedssårbarhed det muligt at uploade filer helt uden login – og i værste fald køre skadelig kode (RCE). Versionerne 2.0.0 til 3.3.10 er berørt; fejlen er rettet fra 3.3.11, men 3.3.13 eller nyere anbefales (CVE-2026-21628). På allerede angrebne hjemmesider optræder der ofte indsmuglede plugins såsom »BLPayload« eller »JCachePro«.
Tassos Framework (tidligere Novarain) sidder ubemærket i mange populære udvidelser som Convert Forms og EngageBox. AJAX-kald uden autentificering giver adgang til filer og database – sårbarheden er vurderet kritisk med CVSS 9.5, og der findes et offentligt exploit-værktøj (CVE-2026-21627). Det er nok, at du opdaterer én enkelt Tassos-udvidelse: frameworket løftes samtidig automatisk til en sikker version (6.0.62+).
JCE er en af de mest anvendte editorer til Joomla. Utilstrækkelig adgangskontrol gjorde det muligt for angribere uden login at uploade editorprofiler og gennem dem vilkårlige filer – og sårbarheden udnyttes allerede aktivt til at placere webshells. Alle versioner før 2.9.99.5 er berørt (både Free og Pro), uanset om registrering er slået til. Sikker version er 2.9.99.5, helst den efterfølgende 2.9.99.6.
iCagenda er en udbredt eventkalender til Joomla. Formularen til indsendelse af events manglede en reel loginkontrol, så selv besøgende uden login kunne uploade filer – også når formularen kun var tænkt til registrerede brugere. På Joomla 6 (6.0.0–6.1.1) bliver det til en kritisk filuploadsårbarhed (CVE-2026-48939). Berørt er iCagenda 3.2.1 til 4.0.7; rettet i 4.0.8 (på Joomla 3 i 3.9.15).
SP Page Builder er et af de mest anvendte page builder-værktøjer til Joomla. En zero-day-sårbarhed i funktionen til upload af custom-ikoner kontrollerede hverken login eller filtype og gjorde det dermed muligt at køre skadelig kode (RCE) uden login. Hele 6.x-serien til og med 6.6.1 er berørt; nødopdateringen 6.6.2 lukker hullet. Sårbarheden udnyttes allerede aktivt og efterlader skjulte superbrugere og bagdøre.
Balbooa Forms er en udbredt formularbygger til Joomla. Formularernes filupload tager imod filer helt uden login – og uden at kontrollere sikkerhedstoken eller filtype. Dermed kan en angriber lægge en eksekverbar PHP-fil i en offentligt tilgængelig mappe og køre den (remote code execution). Alle versioner til og med 2.4.0 er berørt; opdateringen 2.4.1 lukker hullet (CVE-2026-56291). Sårbarheden udnyttes allerede aktivt.
AcyMailing er en udbredt nyhedsbrevskomponent til Joomla. Et offentligt tilgængeligt frontend-endpoint førte parametre fra forespørgslen ukontrolleret videre til en databaseforespørgsel. Dermed kunne en besøgende uden login læse vilkårlige tabeller – blandt andet brugerkonti med hashede adgangskoder og hjemmesidens indhold (SQL-injektion). Versionerne 6.0.0 til 10.11.0 er berørt; rettet fra 10.11.1 (CVE-2026-56292).
RSFiles! er en fil- og downloadmanager til Joomla. En uploadfunktion i frontend kunne udløses uden login og kontrollerede hverken sikkerhedstoken eller filtype. Dermed kan en PHP-fil havne i en offentligt tilgængelig mappe og blive kørt der (remote code execution). Alle versioner til og med 1.17.11 er berørt; opdateringen 1.17.12 lukker hullet.
Sådan opdaterer du en Joomla-udvidelse sikkert
Næsten alle de sårbarheder, der er beskrevet her, lukker du på samme måde – via Joomlas opdateringscenter. Denne generelle vejledning er skrevet til begyndere:
- Log ind i backend
Åbn Joomla-administrationen (dit domæne efterfulgt af
/administrator), og log ind. - Åbn opdateringscentret
Gå til System›Opdater›Udvidelser, og klik på Søg efter opdateringer.
- Opdater udvidelsen
Marker den berørte udvidelse på listen, og klik på Opdater. Joomla henter og installerer den nye version automatisk.
- Kontroller versionen
Tjek derefter det installerede versionsnummer (i komponenten eller under Udvidelser›Håndter), og sammenlign det med »sikker version« på den pågældende detaljeside.
- Ved mistanke om hack: ryd op
En opdatering lukker hullet, men fjerner ikke skadelig kode, der allerede er lagt ind. Ser noget mistænkeligt ud, så få hjemmesiden renset af en fagperson – f.eks. via Joomlas oversigt over tjenesteudbydere – og skift alle adgangskoder.
Mange af de sårbarheder, der er listet her, følger samme mønster: filupload uden login. Det er præcis her, HTProtect sætter ind – som et ekstra beskyttelseslag til Joomla, der samtidig hjælper med at holde udvidelserne opdaterede.
.htaccess aldrig ser.Bemærk: Det mest effektive er fortsat at holde udvidelserne opdaterede – og netop det kan HTProtect klare automatisk, inklusive backup. I tidsrummet indtil opdateringen er på plads, sænker den desuden risikoen (WAF, .htaccess-sikring) og melder afvigelser.
Eller helt uden filupload – direkte via “Installer fra URL” (Udvidelser › Håndter › Installer › Installer fra URL):
Støtter af denne side
htprotect.org er et gratis, producentuafhængigt informationstilbud. Det støttes af:

Joomla-webhotel fra Tyskland med aktiv community-support – opdagede det første angreb på JCE-sårbarheden.
fc-hosting.deSpecialiseret i rensning, vedligeholdelse og sikring af Joomla- og WordPress-hjemmesider.
website-bereinigung.deStøt dette projekt
Driver du en hosting- eller Joomla-virksomhed og vil gerne støtte htprotect.org – og være synlig her som støtte? Ethvert bidrag hjælper med at advare og beskytte de berørte hurtigere.
Vil du hellere give privat og uden omtale? Et lille bidrag til kaffekassen er lige så velkomment.
Fremstiller og monterer byggeskilte, byggehegn og facadeløsninger – inkl. design og 3D-visualisering.
bauschildundservice.deProfessionel it-support fra Tjekkiet – Windows-administration, domæneadministration og webhosting.
defendersoft.czRejseportal fra Tyskland – pakkerejser, hoteller og flybilletter online, med personlig rådgivning fra et rejsebureau.
onlineweg.deKreativt bureau fra Brandenburg – webdesign, trykte medier, fotografi og 360°-panoramaer fra én leverandør.
criadero.deIt-leverandør fra Wächtersbach – Joomla-hjemmesider, pc-service, hardware og software.
jahnedv.deRådgivning om informationssikkerhed fra Berlin – sikkerhedsanalyser, risikostyring og ISO 27001 til SMV'er.
isari-consult.de