HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sikkerhedssårbarheder & opdateringsguider
Nyt htprotect.app - Central administration af flere Joomla-hjemmesider
Sikkerhedssårbarheder

Alle sikkerhedssårbarheder i Joomla – samlet overblik

Hver sårbarhed med berørte versioner, den sikre version og en trin-for-trin-guide. Det er altid den enkelte udviklers officielle oplysninger, der gælder.

Dokumenterede sikkerhedssårbarheder: 12
Helix3 Framework
JoomShaper
Kritiskudnyttes aktivt

Der er offentliggjort flere alvorlige sårbarheder i AJAX-pluginnet til JoomShapers skabelonframework Helix3 – blandt andet at filer kan skrives og slettes, og at PHP-kode kan uploades uden login. Alle versioner før 3.1.1 er sårbare; rettelsen hentes via Joomlas almindelige opdateringsfunktion (aktuelt 3.1.2). Bemærk: Helix3 er ikke det samme som det nyere Helix Ultimate.

Helix Ultimate
JoomShaper
Kritisk

JoomShapers skabelonframework Helix Ultimate kører en AJAX-håndtering, også for besøgende, der ikke er logget ind. Før version 2.2.7 blev flere handlinger udført helt uden kontrol af login eller rettigheder – alvorligst er skriveadgangen til menuerne, som gør det muligt at lægge skadeligt script permanent ind (lagret XSS). Dertil kommer filsletning via path traversal, en åben omdirigering og en ubeskyttet skabeloneksport. Alle versioner før 2.2.7 er berørt; rettelsen hentes via Joomlas opdateringsfunktion (aktuelt 2.2.8). Bemærk: Helix Ultimate er ikke det samme som Helix3.

Astroid Framework
TemPlaza
Kritiskudnyttes aktivt

I det udbredte Astroid Framework gør en kritisk sikkerhedssårbarhed det muligt at uploade filer helt uden login – og i værste fald køre skadelig kode (RCE). Versionerne 2.0.0 til 3.3.10 er berørt; fejlen er rettet fra 3.3.11, men 3.3.13 eller nyere anbefales (CVE-2026-21628). På allerede angrebne hjemmesider optræder der ofte indsmuglede plugins såsom »BLPayload« eller »JCachePro«.

Tassos / Novarain
tassos.gr
KritiskExploit tilgængelig

Tassos Framework (tidligere Novarain) sidder ubemærket i mange populære udvidelser som Convert Forms og EngageBox. AJAX-kald uden autentificering giver adgang til filer og database – sårbarheden er vurderet kritisk med CVSS 9.5, og der findes et offentligt exploit-værktøj (CVE-2026-21627). Det er nok, at du opdaterer én enkelt Tassos-udvidelse: frameworket løftes samtidig automatisk til en sikker version (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritiskudnyttes aktivt

JCE er en af de mest anvendte editorer til Joomla. Otilstrækkelig adgangskontrol gjorde det muligt for angribere uden login at uploade editorprofiler og gennem dem vilkårlige filer – og sårbarheden udnyttes allerede aktivt til at placere webshells. Alle versioner før 2.9.99.5 er berørt (både Free og Pro), uanset om registrering er slået til. Sikker version er 2.9.99.5, helst den efterfølgende 2.9.99.6.

iCagenda
Eventkalender
Kritisk

iCagenda er en udbredt eventkalender til Joomla. Formularen til indsendelse af events manglede en reel loginkontrol, så selv besøgende uden login kunne oprette events – også når formularen kun var tænkt til registrerede brugere. På Joomla 6 (6.0.0–6.1.1) bliver det til en kritisk filuploadsårbarhed (CVE-2026-48939). Berørt er iCagenda 3.2.1 til 4.0.7; rettet i 4.0.8 (på Joomla 3 i 3.9.15).

SP Page Builder
JoomShaper
Kritiskudnyttes aktivt

SP Page Builder er et af de mest anvendte page builder-værktøjer til Joomla. En zero-day-sårbarhed i funktionen til upload af custom-ikoner kontrollerede hverken login eller filtype og gjorde det dermed muligt at køre skadelig kode (RCE) uden login. Siden er der kommet endnu en sårbarhed til: en SQL-injektion uden login, som rammer til og med 6.7.1. Kun 6.8.0 er sikker. Sårbarheden udnyttes allerede aktivt og efterlader skjulte superbrugere og bagdøre.

Balbooa Forms
Balbooa
Kritiskudnyttes aktivt

Balbooa Forms er en udbredt formularbygger til Joomla. Formularernes filupload tager imod filer helt uden login – og uden at kontrollere sikkerhedstoken eller filtype. Dermed kan en angriber lægge en eksekverbar PHP-fil i en offentligt tilgængelig mappe og køre den (remote code execution). Siden er der kommet en sårbarhed nummer to: indsmuglet PHP-kode uden login (CVE-2026-67364, alvorlighedsgrad 10 ud af 10), som rammer alle versioner til og med 2.4.3.1. Først 2.4.3.2 er sikker. Sårbarheden udnyttes allerede aktivt.

AcyMailing
Acyba
Kritisk

AcyMailing er en udbredt nyhedsbrevskomponent til Joomla. Et offentligt tilgængeligt frontend-endpoint førte parametre fra forespørgslen ukontrolleret videre til en databaseforespørgsel. Dermed kunne en besøgende uden login læse vilkårlige tabeller – blandt andet brugerkonti med hashede adgangskoder og hjemmesidens indhold (SQL-injektion). Versionerne 6.0.0 til 10.11.0 er berørt; rettet fra 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Kritiskudnyttes aktivt

Page Builder CK er et udbredt page builder-værktøj til Joomla, som også findes i en gratis udgave. En uploadfunktion kontrollerede hverken login eller filtype, så en angriber kunne lægge en eksekverbar fil ind uden nogen konto og overtage serveren. Må ikke forveksles med SP Page Builder fra JoomShaper: det er et andet produkt med sin egen sårbarhed.

Balbooa Gridbox
Balbooa
Kritiskudnyttes aktivt

Balbooa Gridbox er et page builder-værktøj til Joomla. Versionerne til og med 2.20.1 rummer flere alvorlige sårbarheder – blandt andet kunne en angriber oprette en administratorkonto helt uden login, nulstille andres adgangskoder eller overtage eksisterende konti. Opdaterer du først nu, bør du desuden lede efter indsatte konti.

RSFiles!
RSJoomla!
Kritisk

RSFiles! er en fil- og downloadmanager til Joomla. En uploadfunktion i frontend kunne udløses uden login og kontrollerede hverken sikkerhedstoken eller filtype. Dermed kan en PHP-fil havne i en offentligt tilgængelig mappe og blive kørt der (remote code execution). Alle versioner til og med 1.17.11 er berørt; opdateringen 1.17.12 lukker hullet.

Flere rapporterede sikkerhedssårbarheder

Kort overblik over sårbarheder, der ikke har en egen vejledningsside. Berørte og sikre versioner stammer fra udviklernes egne oplysninger, og CVE-numrene er kontrolleret mod den officielle CVE-database.

Sourcerer (Regular Labs)Kritisk 10.0

Et systemplugin, der griber ind i visningen af alt indhold. Uden login kunne angribere køre deres egen kode på serveren.

Berørte: til og med 13.1.1 Sikker fra: 14.0.0 CVE-2026-74253
FabrikKritisk 10.0

Kodeudførelse uden login via et formularelement. Bemærk: Mellemversionerne 4.6.7 og 4.6.8 lukker ikke hullet.

Berørte: til og med 4.6.8 Sikker fra: 4.7.0 CVE-2026-66915
Phoca CartKritisk 9.3

Webshoppens produktfilter gav adgang til databasen uden login – også til kundernes data.

Berørte: 5.0.0 til og med 6.1.6 Sikker fra: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Kritisk 9.3

Flere steder i udvidelsen kunne databasen læses uden login – helt ned til hashede adgangskoder og sessioner.

Berørte: til og med 2.0.1 Sikker fra: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Kritisk 9.1

En usikker standardindstilling tillod anonym filupload. Udvikleren leverer et oprydningsværktøj med – kør det efter opdateringen.

Berørte: til og med 4.6.1 Sikker fra: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Høj 8.7

Databasen kunne læses uden login. Sikkerhedsmeddelelserne nævner udtrykkeligt Pro-udgaven.

Berørte: til og med 6.2.0 (Pro) Sikker fra: 6.2.1 CVE-2026-58078
jDownloadsHøj 10.0

Vilkårlige filer kunne uploades anonymt – i nogle tilfælde helt til kodeudførelse. 4.0-serien er ikke berørt.

Berørte: 4.1.0 til og med 4.1.5 Sikker fra: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Høj 8.7

Gennem forfatterfilteret kunne databasen læses uden login – kun læseadgang, men til hele indholdet.

Berørte: 8.18.0 til og med 10.11.1 Sikker fra: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Høj 8.7

Et filter i frontend gjorde det muligt at læse databasen uden login – inklusive loginoplysninger.

Berørte: til og med 3.8 Sikker fra: 3.9 CVE-2026-57832
DJ-ClassifiedsHøj 10.0

Annoncebilleder kunne uploades uden login og uden kontrol – en måde at placere en skadelig fil på.

Berørte: til og med 3.11.1 Sikker fra: 3.11.2 CVE-2026-61424
Cotton CloudHøj 6.9

Anonyme besøgende kunne læse og slette filer. 2.0.2 er ikke nok – først 2.0.3 lukker hullet helt.

Berørte: til og med 2.0.1 Sikker fra: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Høj

Anonym filupload – og dertil et endpoint, der afslørede navn og e-mail for ethvert brugernummer.

Berørte: til og med 5.8.0 Sikker fra: 5.8.1 CVE-2026-60024