HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sikkerhedssårbarheder & opdateringsguider
Nyt htprotect.app - Central administration af flere Joomla-hjemmesider
Sikkerhedssårbarhed

AcyMailing – sikkerhedssårbarhed: SQL-injektion uden login

Handl nu
Opdatér AcyMailing til 10.11.1 eller nyere med det samme – har siden stået urettet i en periode, bør du desuden skifte alle adgangskoder.

Sikker version: AcyMailing 10.11.1 eller nyere · via AcyMailing

Kort fortalt

Berørt udvidelse
AcyMailing – nyhedsbrevskomponent (com_acym)
Udvikler
Sårbarhedstype
SQL-injektion uden login via et offentligt frontend-endpoint; giver anonym læseadgang til vilkårlige databasetabeller (brugerkonti, hashede adgangskoder, indhold)
Berørte versioner
Versionerne 6.0.0 til og med 10.11.0
Sikker version
AcyMailing 10.11.1 eller nyere   Hent
Alvorlighedsgrad
Kritisk
Joomla-kompatibilitet
Joomla 3 / 4 / 5
Status / offentliggjort
Offentliggjort/rettet: 9. juli 2026

Hvad handler det om?

AcyMailing (com_acym) styrer nyhedsbreve og e-mailkampagner i Joomla. Et offentligt – altså uden login – tilgængeligt frontend-endpoint indsatte de medsendte parametre ufiltreret i en SQL-forespørgsel, så forespørgslen kunne manipuleres (SQL-injektion).

Ad den vej kan en angriber læse vilkårlige databasetabeller – for eksempel brugertabellen med logins og (hashede) adgangskoder, men også artikler og interne konfigurationsdata. Der er kun tale om læseadgang, men den blotlægger følsomme data og baner vejen for videre angreb, blandt andet forsøg på at knække de hashede adgangskoder.

Sårbare er versionerne 6.0.0 til og med 10.11.0. Rettelsen har været tilgængelig siden 9. juli 2026 som 10.11.1. Sårbarheden er registreret som CVE-2026-56292.

Er jeg berørt? – Sådan tjekker du det

  1. Åbn administrationen

    Log ind i Joomla-administrationen.

  2. Tjek versionen

    Under UdvidelserHåndtérHåndtér filtrerer du efter AcyMailing og aflæser versionsnummeret.

  3. Vurdér versionen

    Ligger versionen mellem 6.0.0 og 10.11.0, skal du handle. Sikker er 10.11.1 eller nyere.

  4. Vurdér risikoen

    En udlæsning efterlader næsten ingen synlige spor. Har siden kørt urettet i længere tid, bør du gå ud fra, at de hashede adgangskoder kan være hentet ud.

Sådan lukker du sårbarheden

Før hver opdatering: tag en backup
Tag en backup af filer og database, før du opdaterer – så kan du rulle tilbage, hvis noget går galt (f.eks. med Akeeba Backup eller via dit webhotel).
  1. Åbn opdateringscentret

    Gå til SystemOpdaterUdvidelser, og klik på Søg efter opdateringer.

  2. Opdatér AcyMailing

    Markér posten, og opdatér til 10.11.1 eller nyere.

  3. Kontrollér versionen

    Bekræft derefter, at den nye version er taget i brug.

Manuel installation (alternativ)
Vises der ingen opdatering, kan du hente pakken på din AcyMailing-konto og installere den via UdvidelserHåndtérInstallér.

Officiel kilde: via AcyMailing. Sørg for at have mindst AcyMailing 10.11.1 eller nyere.

Er hjemmesiden allerede blevet hacket?

Data, der allerede er læst, henter ingen opdatering tilbage
Opdateringen lukker for yderligere adgang, men den gør ikke en udlæsning, der allerede har fundet sted, ugjort. Har hjemmesiden stået urettet i en periode, bør du for en sikkerheds skyld skifte alle adgangskoder (Joomla-brugere, især administratorer), afslutte aktive sessioner og – om muligt – generere Joomlas hemmelige nøgler på ny. Gennemgå desuden brugerlisten for ukendte konti.

Har du brug for hjælp til oprydningen? Find kvalificerede specialister i Joomlas oversigt over tjenesteudbydere.

Kilder & mere information

Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de