Der er offentliggjort flere alvorlige sårbarheder i AJAX-pluginnet til JoomShapers skabelonframework Helix3 – blandt andet at filer kan skrives og slettes, og at PHP-kode kan uploades uden login. Alle versioner før 3.1.1 er sårbare; rettelsen hentes via Joomlas almindelige opdateringsfunktion (aktuelt 3.1.2). Bemærk: Helix3 er ikke det samme som det nyere Helix Ultimate.
Alle sikkerhedssårbarheder i Joomla – samlet overblik
Hver sårbarhed med berørte versioner, den sikre version og en trin-for-trin-guide. Det er altid den enkelte udviklers officielle oplysninger, der gælder.
JoomShapers skabelonframework Helix Ultimate kører en AJAX-håndtering, også for besøgende, der ikke er logget ind. Før version 2.2.7 blev flere handlinger udført helt uden kontrol af login eller rettigheder – alvorligst er skriveadgangen til menuerne, som gør det muligt at lægge skadeligt script permanent ind (lagret XSS). Dertil kommer filsletning via path traversal, en åben omdirigering og en ubeskyttet skabeloneksport. Alle versioner før 2.2.7 er berørt; rettelsen hentes via Joomlas opdateringsfunktion (aktuelt 2.2.8). Bemærk: Helix Ultimate er ikke det samme som Helix3.
I det udbredte Astroid Framework gør en kritisk sikkerhedssårbarhed det muligt at uploade filer helt uden login – og i værste fald køre skadelig kode (RCE). Versionerne 2.0.0 til 3.3.10 er berørt; fejlen er rettet fra 3.3.11, men 3.3.13 eller nyere anbefales (CVE-2026-21628). På allerede angrebne hjemmesider optræder der ofte indsmuglede plugins såsom »BLPayload« eller »JCachePro«.
Tassos Framework (tidligere Novarain) sidder ubemærket i mange populære udvidelser som Convert Forms og EngageBox. AJAX-kald uden autentificering giver adgang til filer og database – sårbarheden er vurderet kritisk med CVSS 9.5, og der findes et offentligt exploit-værktøj (CVE-2026-21627). Det er nok, at du opdaterer én enkelt Tassos-udvidelse: frameworket løftes samtidig automatisk til en sikker version (6.0.62+).
JCE er en af de mest anvendte editorer til Joomla. Otilstrækkelig adgangskontrol gjorde det muligt for angribere uden login at uploade editorprofiler og gennem dem vilkårlige filer – og sårbarheden udnyttes allerede aktivt til at placere webshells. Alle versioner før 2.9.99.5 er berørt (både Free og Pro), uanset om registrering er slået til. Sikker version er 2.9.99.5, helst den efterfølgende 2.9.99.6.
iCagenda er en udbredt eventkalender til Joomla. Formularen til indsendelse af events manglede en reel loginkontrol, så selv besøgende uden login kunne oprette events – også når formularen kun var tænkt til registrerede brugere. På Joomla 6 (6.0.0–6.1.1) bliver det til en kritisk filuploadsårbarhed (CVE-2026-48939). Berørt er iCagenda 3.2.1 til 4.0.7; rettet i 4.0.8 (på Joomla 3 i 3.9.15).
SP Page Builder er et af de mest anvendte page builder-værktøjer til Joomla. En zero-day-sårbarhed i funktionen til upload af custom-ikoner kontrollerede hverken login eller filtype og gjorde det dermed muligt at køre skadelig kode (RCE) uden login. Siden er der kommet endnu en sårbarhed til: en SQL-injektion uden login, som rammer til og med 6.7.1. Kun 6.8.0 er sikker. Sårbarheden udnyttes allerede aktivt og efterlader skjulte superbrugere og bagdøre.
Balbooa Forms er en udbredt formularbygger til Joomla. Formularernes filupload tager imod filer helt uden login – og uden at kontrollere sikkerhedstoken eller filtype. Dermed kan en angriber lægge en eksekverbar PHP-fil i en offentligt tilgængelig mappe og køre den (remote code execution). Siden er der kommet en sårbarhed nummer to: indsmuglet PHP-kode uden login (CVE-2026-67364, alvorlighedsgrad 10 ud af 10), som rammer alle versioner til og med 2.4.3.1. Først 2.4.3.2 er sikker. Sårbarheden udnyttes allerede aktivt.
AcyMailing er en udbredt nyhedsbrevskomponent til Joomla. Et offentligt tilgængeligt frontend-endpoint førte parametre fra forespørgslen ukontrolleret videre til en databaseforespørgsel. Dermed kunne en besøgende uden login læse vilkårlige tabeller – blandt andet brugerkonti med hashede adgangskoder og hjemmesidens indhold (SQL-injektion). Versionerne 6.0.0 til 10.11.0 er berørt; rettet fra 10.11.1 (CVE-2026-56292).
Page Builder CK er et udbredt page builder-værktøj til Joomla, som også findes i en gratis udgave. En uploadfunktion kontrollerede hverken login eller filtype, så en angriber kunne lægge en eksekverbar fil ind uden nogen konto og overtage serveren. Må ikke forveksles med SP Page Builder fra JoomShaper: det er et andet produkt med sin egen sårbarhed.
Balbooa Gridbox er et page builder-værktøj til Joomla. Versionerne til og med 2.20.1 rummer flere alvorlige sårbarheder – blandt andet kunne en angriber oprette en administratorkonto helt uden login, nulstille andres adgangskoder eller overtage eksisterende konti. Opdaterer du først nu, bør du desuden lede efter indsatte konti.
RSFiles! er en fil- og downloadmanager til Joomla. En uploadfunktion i frontend kunne udløses uden login og kontrollerede hverken sikkerhedstoken eller filtype. Dermed kan en PHP-fil havne i en offentligt tilgængelig mappe og blive kørt der (remote code execution). Alle versioner til og med 1.17.11 er berørt; opdateringen 1.17.12 lukker hullet.
Flere rapporterede sikkerhedssårbarheder
Kort overblik over sårbarheder, der ikke har en egen vejledningsside. Berørte og sikre versioner stammer fra udviklernes egne oplysninger, og CVE-numrene er kontrolleret mod den officielle CVE-database.
Et systemplugin, der griber ind i visningen af alt indhold. Uden login kunne angribere køre deres egen kode på serveren.
Kodeudførelse uden login via et formularelement. Bemærk: Mellemversionerne 4.6.7 og 4.6.8 lukker ikke hullet.
Webshoppens produktfilter gav adgang til databasen uden login – også til kundernes data.
Flere steder i udvidelsen kunne databasen læses uden login – helt ned til hashede adgangskoder og sessioner.
En usikker standardindstilling tillod anonym filupload. Udvikleren leverer et oprydningsværktøj med – kør det efter opdateringen.
Databasen kunne læses uden login. Sikkerhedsmeddelelserne nævner udtrykkeligt Pro-udgaven.
Vilkårlige filer kunne uploades anonymt – i nogle tilfælde helt til kodeudførelse. 4.0-serien er ikke berørt.
Gennem forfatterfilteret kunne databasen læses uden login – kun læseadgang, men til hele indholdet.
Et filter i frontend gjorde det muligt at læse databasen uden login – inklusive loginoplysninger.
Annoncebilleder kunne uploades uden login og uden kontrol – en måde at placere en skadelig fil på.
Anonyme besøgende kunne læse og slette filer. 2.0.2 er ikke nok – først 2.0.3 lukker hullet helt.
Anonym filupload – og dertil et endpoint, der afslørede navn og e-mail for ethvert brugernummer.