Der er offentliggjort flere alvorlige sårbarheder i AJAX-pluginnet til JoomShapers skabelonframework Helix3 – blandt andet at filer kan skrives og slettes, og at PHP-kode kan uploades uden login. Alle versioner før 3.1.1 er sårbare; rettelsen hentes via Joomlas almindelige opdateringsfunktion (aktuelt 3.1.2). Bemærk: Helix3 er ikke det samme som det nyere Helix Ultimate.
Joomla-sikkerhedssårbarheder – aktuelle & tydeligt forklarede
htprotect.org samler aktuelle, kritiske sikkerhedssårbarheder i populære Joomla-udvidelser og -frameworks – sagligt, gratis og med trin-for-trin-guider, som også begyndere kan følge. Målet: at advare de berørte hurtigt og hjælpe dem med at lukke hullerne.
Aktuel sikkerhedsstatus
Ti aktuelle sårbarheder vurderet som kritiske. Tjek de installerede versioner – detaljer og vejledninger findes under hvert punkt.
-
Helix3 FrameworkDetaljerFlere fil- og upload-sårbarheder i AJAX-pluginnet – helt uden login.
-
Helix UltimateDetaljerSkriveadgang til menuerne uden login (lagret XSS) med mere i AJAX-håndteringen; opdater nu.
-
Astroid FrameworkDetaljerUpload uden login → udførelse af kode; udnyttes aktivt i angreb.
-
Tassos / NovarainDetaljerAJAX-sårbarhed uden autentificering i frameworket bag mange udvidelser; CVSS 9.5.
-
JCE EditorDetaljerUpload uden login; udnyttes aktivt til webshells.
-
iCagendaDetaljerManglende loginkontrol i eventformularen → upload uden login.
-
SP Page BuilderDetaljerZero-day-upload → RCE uden login; udnyttes aktivt.
-
Balbooa FormsDetaljerFilupload uden login i formularens frontend → kodeudførelse; udnyttes aktivt.
-
AcyMailingDetaljerSQL-injektion uden login; anonym læsning af databasen inkl. hashede adgangskoder.
-
Page Builder CKDetaljerFilupload uden login → fuld overtagelse af serveren; opført af CISA som aktivt udnyttet.
-
Balbooa GridboxDetaljerSyv sårbarheder til og med 2.20.1, tre med den højeste score; en angriber kunne skaffe sig administratorrettigheder uden login.
-
RSFiles!DetaljerFilupload uden login i frontend → kodeudførelse; opdater nu.
Kort overblik & hvor du skal starte
Hver sårbarhed kort beskrevet – ét klik fører dig til den udførlige vejledning, der også er skrevet til begyndere.
JoomShapers skabelonframework Helix Ultimate kører en AJAX-håndtering, også for besøgende, der ikke er logget ind. Før version 2.2.7 blev flere handlinger udført helt uden kontrol af login eller rettigheder – alvorligst er skriveadgangen til menuerne, som gør det muligt at lægge skadeligt script permanent ind (lagret XSS). Dertil kommer filsletning via path traversal, en åben omdirigering og en ubeskyttet skabeloneksport. Alle versioner før 2.2.7 er berørt; rettelsen hentes via Joomlas opdateringsfunktion (aktuelt 2.2.8). Bemærk: Helix Ultimate er ikke det samme som Helix3.
I det udbredte Astroid Framework gør en kritisk sikkerhedssårbarhed det muligt at uploade filer helt uden login – og i værste fald køre skadelig kode (RCE). Versionerne 2.0.0 til 3.3.10 er berørt; fejlen er rettet fra 3.3.11, men 3.3.13 eller nyere anbefales (CVE-2026-21628). På allerede angrebne hjemmesider optræder der ofte indsmuglede plugins såsom »BLPayload« eller »JCachePro«.
Tassos Framework (tidligere Novarain) sidder ubemærket i mange populære udvidelser som Convert Forms og EngageBox. AJAX-kald uden autentificering giver adgang til filer og database – sårbarheden er vurderet kritisk med CVSS 9.5, og der findes et offentligt exploit-værktøj (CVE-2026-21627). Det er nok, at du opdaterer én enkelt Tassos-udvidelse: frameworket løftes samtidig automatisk til en sikker version (6.0.62+).
JCE er en af de mest anvendte editorer til Joomla. Otilstrækkelig adgangskontrol gjorde det muligt for angribere uden login at uploade editorprofiler og gennem dem vilkårlige filer – og sårbarheden udnyttes allerede aktivt til at placere webshells. Alle versioner før 2.9.99.5 er berørt (både Free og Pro), uanset om registrering er slået til. Sikker version er 2.9.99.5, helst den efterfølgende 2.9.99.6.
iCagenda er en udbredt eventkalender til Joomla. Formularen til indsendelse af events manglede en reel loginkontrol, så selv besøgende uden login kunne oprette events – også når formularen kun var tænkt til registrerede brugere. På Joomla 6 (6.0.0–6.1.1) bliver det til en kritisk filuploadsårbarhed (CVE-2026-48939). Berørt er iCagenda 3.2.1 til 4.0.7; rettet i 4.0.8 (på Joomla 3 i 3.9.15).
SP Page Builder er et af de mest anvendte page builder-værktøjer til Joomla. En zero-day-sårbarhed i funktionen til upload af custom-ikoner kontrollerede hverken login eller filtype og gjorde det dermed muligt at køre skadelig kode (RCE) uden login. Siden er der kommet endnu en sårbarhed til: en SQL-injektion uden login, som rammer til og med 6.7.1. Kun 6.8.0 er sikker. Sårbarheden udnyttes allerede aktivt og efterlader skjulte superbrugere og bagdøre.
Balbooa Forms er en udbredt formularbygger til Joomla. Formularernes filupload tager imod filer helt uden login – og uden at kontrollere sikkerhedstoken eller filtype. Dermed kan en angriber lægge en eksekverbar PHP-fil i en offentligt tilgængelig mappe og køre den (remote code execution). Siden er der kommet en sårbarhed nummer to: indsmuglet PHP-kode uden login (CVE-2026-67364, alvorlighedsgrad 10 ud af 10), som rammer alle versioner til og med 2.4.3.1. Først 2.4.3.2 er sikker. Sårbarheden udnyttes allerede aktivt.
AcyMailing er en udbredt nyhedsbrevskomponent til Joomla. Et offentligt tilgængeligt frontend-endpoint førte parametre fra forespørgslen ukontrolleret videre til en databaseforespørgsel. Dermed kunne en besøgende uden login læse vilkårlige tabeller – blandt andet brugerkonti med hashede adgangskoder og hjemmesidens indhold (SQL-injektion). Versionerne 6.0.0 til 10.11.0 er berørt; rettet fra 10.11.1 (CVE-2026-56292).
Page Builder CK er et udbredt page builder-værktøj til Joomla, som også findes i en gratis udgave. En uploadfunktion kontrollerede hverken login eller filtype, så en angriber kunne lægge en eksekverbar fil ind uden nogen konto og overtage serveren. Må ikke forveksles med SP Page Builder fra JoomShaper: det er et andet produkt med sin egen sårbarhed.
Balbooa Gridbox er et page builder-værktøj til Joomla. Versionerne til og med 2.20.1 rummer flere alvorlige sårbarheder – blandt andet kunne en angriber oprette en administratorkonto helt uden login, nulstille andres adgangskoder eller overtage eksisterende konti. Opdaterer du først nu, bør du desuden lede efter indsatte konti.
RSFiles! er en fil- og downloadmanager til Joomla. En uploadfunktion i frontend kunne udløses uden login og kontrollerede hverken sikkerhedstoken eller filtype. Dermed kan en PHP-fil havne i en offentligt tilgængelig mappe og blive kørt der (remote code execution). Alle versioner til og med 1.17.11 er berørt; opdateringen 1.17.12 lukker hullet.
Sådan opdaterer du en Joomla-udvidelse sikkert
Næsten alle de sårbarheder, der er beskrevet her, lukker du på samme måde – via Joomlas opdateringscenter. Denne generelle vejledning er skrevet til begyndere:
- Log ind i backend
Åbn Joomla-administrationen (dit domæne efterfulgt af
/administrator), og log ind. - Åbn opdateringscentret
Gå til System›Opdater›Udvidelser, og klik på Søg efter opdateringer.
- Opdater udvidelsen
Marker den berørte udvidelse på listen, og klik på Opdater. Joomla henter og installerer den nye version automatisk.
- Kontroller versionen
Tjek derefter det installerede versionsnummer (i komponenten eller under Udvidelser›Håndter), og sammenlign det med »sikker version« på den pågældende detaljeside.
- Ved mistanke om hack: ryd op
En opdatering lukker hullet, men fjerner ikke skadelig kode, der allerede er lagt ind. Ser noget mistænkeligt ud, så få hjemmesiden renset af en fagperson – f.eks. via Joomlas oversigt over tjenesteudbydere – og skift alle adgangskoder.
Mange af de sårbarheder, der er listet her, følger samme mønster: filupload uden login. Det er præcis her, HTProtect sætter ind – som et ekstra beskyttelseslag til Joomla, der samtidig hjælper med at holde udvidelserne opdaterede.
.htaccess aldrig ser.Bemærk: Det mest effektive er fortsat at holde udvidelserne opdaterede – og netop det kan HTProtect klare automatisk, inklusive backup. I tidsrummet indtil opdateringen er på plads, sænker den desuden risikoen (WAF, .htaccess-sikring) og melder afvigelser.
Eller helt uden filupload – direkte via “Installer fra URL” (Udvidelser › Håndter › Installer › Installer fra URL):
Støtter af denne side
htprotect.org er en gratis informationsside, der er uafhængig af udviklerne. Siden støttes af:

Joomla-hostingudbyder fra Tyskland med aktiv community-support – opdagede det første angreb på JCE-sikkerhedssårbarheden.
fc-hosting.deSpecialiseret i oprydning, vedligeholdelse og sikring af Joomla- og WordPress-hjemmesider.
website-bereinigung.deStøt dette projekt
Driver du en hosting- eller Joomla-tjeneste og vil gerne bakke op om htprotect.org – og stå opført her som støtte? Ethvert bidrag er med til at advare og beskytte de berørte hurtigere.
Vil du hellere give privat og uden at blive nævnt? Et lille bidrag til kaffekassen er lige så velkomment.
Fremstilling og montering af byggeskilte, byggehegn og facadeløsninger – inkl. design og 3D-visualisering.
bauschildundservice.deProfessionel it-support fra Tjekkiet – Windows-administration, domæneadministration og webhosting.
defendersoft.czRejseportal fra Tyskland – pakkerejser, hoteller og flybilletter online, med personlig rådgivning fra et rejsebureau.
onlineweg.deKreativt bureau fra Brandenburg – webdesign, tryksager, fotografi og 360°-panoramaer fra én leverandør.
criadero.deIt-leverandør fra Wächtersbach – Joomla-hjemmesider, pc-service, hardware og software.
jahnedv.deRådgivning om informationssikkerhed fra Berlin – sikkerhedsanalyser, risikostyring og ISO 27001 til SMV'er.
isari-consult.de