HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ανεξάρτητη ενημερωτική σελίδα

Ευπάθειες ασφαλείας στο Joomla – τρέχουσες & απλά εξηγημένες

Το htprotect.org συγκεντρώνει τρέχουσες, κρίσιμες ευπάθειες ασφαλείας δημοφιλών επεκτάσεων και frameworks του Joomla – αντικειμενικά, δωρεάν και με οδηγούς βήμα προς βήμα που μπορεί να ακολουθήσει και ένας αρχάριος. Στόχος: να προειδοποιούνται γρήγορα όσοι επηρεάζονται και να κλείνουν τα κενά ασφαλείας.

10 τρέχουσες ευπάθειες Ουδέτερη & δωρεάν Με συνδέσμους στις πηγές
Τι είναι – και τι δεν είναι αυτή η σελίδα
Η σελίδα αυτή είναι ουδέτερη και ενημερωτική, όχι διαφημιστική. Συνοψίζει δημόσια διαθέσιμες πληροφορίες κατασκευαστών και ερευνητών ασφαλείας και παραπέμπει στις πρωτότυπες πηγές. Μοναδική εξαίρεση είναι η σαφώς επισημασμένη ενότητα για την επέκταση προστασίας HTProtect. Σε κάθε περίπτωση ισχύει το ίδιο: το πιο αποτελεσματικό μέτρο είναι η έγκαιρη εγκατάσταση των επίσημων ενημερώσεων.

Επηρεάζεται ο ιστότοπός σας; Ελέγξτε τον τώρα.

Δωρεάν σαρωτής: ελέγχει ένα domain με αποδεικτικά στοιχεία για κακόβουλες ανακατευθύνσεις (spam/phishing/jmtouch), το Japanese Keyword Hack (cloaking) και κακόβουλο κώδικα που έχει εισαχθεί.

Ξεκινήστε τον έλεγχο Spam/Hack
Κατάσταση ασφαλείας

Τρέχουσα κατάσταση ασφαλείας

Δέκα τρέχουσες ευπάθειες που έχουν χαρακτηριστεί κρίσιμες. Ελέγξτε τις εγκατεστημένες εκδόσεις – λεπτομέρειες και οδηγίες σε κάθε καταχώριση.

  • Helix3 Framework
    Πολλαπλές ευπάθειες αρχείων & μεταφόρτωσης χωρίς έλεγχο ταυτότητας στο πρόσθετο AJAX.
    Ασφαλής έκδοση: Helix3 3.1.2 ή νεότερη · Λήψη · υπό ενεργή εκμετάλλευση
    Λεπτομέρειες
  • Helix Ultimate
    Εγγραφή στα μενού χωρίς έλεγχο ταυτότητας (stored XSS) και άλλα στον AJAX handler· ενημερώστε αμέσως.
    Ασφαλής έκδοση: Helix Ultimate 2.2.8 ή νεότερη · Λήψη
    Λεπτομέρειες
  • Astroid Framework
    Μεταφόρτωση χωρίς έλεγχο ταυτότητας → εκτέλεση κώδικα· αξιοποιείται σε πραγματικές επιθέσεις.
    Ασφαλής έκδοση: Astroid 3.3.13 ή νεότερη · Λήψη · CVE-2026-21628 · υπό ενεργή εκμετάλλευση
    Λεπτομέρειες
  • Tassos / Novarain
    Ευπάθεια AJAX χωρίς έλεγχο ταυτότητας στο framework πίσω από πολλές επεκτάσεις· CVSS 9.5.
    Ασφαλής έκδοση: Tassos Framework 6.0.62 ή νεότερη · Λήψη · CVE-2026-21627
    Λεπτομέρειες
  • JCE Editor
    Μεταφόρτωση χωρίς έλεγχο ταυτότητας· αξιοποιείται ενεργά για web shells.
    Ασφαλής έκδοση: JCE 2.9.99.5 – καλύτερα 2.9.99.6 · Λήψη · υπό ενεργή εκμετάλλευση
    Λεπτομέρειες
  • iCagenda
    Απουσία ελέγχου σύνδεσης στη φόρμα εκδηλώσεων → μεταφόρτωση χωρίς έλεγχο ταυτότητας.
    Ασφαλής έκδοση: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Λήψη · CVE-2026-48939
    Λεπτομέρειες
  • SP Page Builder
    Μεταφόρτωση zero-day → RCE χωρίς σύνδεση· υπό ενεργή εκμετάλλευση.
    Ασφαλής έκδοση: SP Page Builder 6.6.2 (έκτακτη ενημέρωση) · Λήψη · υπό ενεργή εκμετάλλευση
    Λεπτομέρειες
  • Balbooa Forms
    Μεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας στο front end των φορμών → εκτέλεση κώδικα· αξιοποιείται σε πραγματικές επιθέσεις.
    Ασφαλής έκδοση: Balbooa Forms 2.4.1 ή νεότερη · Λήψη · CVE-2026-56291 · υπό ενεργή εκμετάλλευση
    Λεπτομέρειες
  • AcyMailing
    SQL injection χωρίς έλεγχο ταυτότητας· ανώνυμη ανάγνωση της βάσης δεδομένων, μαζί με τα hash των κωδικών πρόσβασης.
    Ασφαλής έκδοση: AcyMailing 10.11.1 ή νεότερη · Λήψη · CVE-2026-56292
    Λεπτομέρειες
  • RSFiles!
    Μεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας στο front end → εκτέλεση κώδικα· ενημερώστε αμέσως.
    Ασφαλής έκδοση: RSFiles! 1.17.12 ή νεότερη · Λήψη
    Λεπτομέρειες
Οι ευπάθειες αναλυτικά

Σύντομη επισκόπηση & αφετηρία

Κάθε ευπάθεια με λίγα λόγια – με ένα κλικ πηγαίνετε στον αναλυτικό οδηγό για αρχάριους.

Helix3 Framework
JoomShaper
Κρίσιμηυπό ενεργή εκμετάλλευση

Στο template framework Helix3 της JoomShaper δημοσιοποιήθηκαν αρκετές σοβαρές ευπάθειες στο πρόσθετο AJAX – ανάμεσά τους η εγγραφή και η διαγραφή αρχείων, καθώς και η μεταφόρτωση κώδικα PHP χωρίς σύνδεση. Επηρεάζονται όλες οι εκδόσεις πριν από την 3.1.1· η διόρθωση διατίθεται μέσω του κανονικού updater του Joomla (αυτή τη στιγμή 3.1.2). Προσοχή: το Helix3 δεν ταυτίζεται με το νεότερο Helix Ultimate.

Helix Ultimate
JoomShaper
Κρίσιμη

Το template framework Helix Ultimate της JoomShaper εκτελεί έναν AJAX handler ακόμη και για επισκέπτες που δεν έχουν συνδεθεί. Πριν από την έκδοση 2.2.7 αρκετές ενέργειες εκτελούνταν χωρίς κανέναν έλεγχο σύνδεσης ή δικαιωμάτων – το σοβαρότερο είναι η εγγραφή στα μενού, μέσω της οποίας μπορεί να εισαχθεί μόνιμα κακόβουλο script (stored XSS). Υπάρχουν επίσης διαγραφή αρχείων μέσω path traversal, ένα open redirect και μια απροστάτευτη εξαγωγή template. Επηρεάζονται όλες οι εκδόσεις πριν από την 2.2.7· η διόρθωση διατίθεται μέσω του updater του Joomla (αυτή τη στιγμή 2.2.8). Προσοχή: το Helix Ultimate δεν ταυτίζεται με το Helix3.

Astroid Framework
TemPlaza
Κρίσιμηυπό ενεργή εκμετάλλευση

Στο ευρύτατα διαδεδομένο Astroid Framework μια κρίσιμη ευπάθεια επιτρέπει τη μεταφόρτωση αρχείων χωρίς κανέναν έλεγχο ταυτότητας – και, στη χειρότερη περίπτωση, την εκτέλεση κακόβουλου κώδικα (RCE). Επηρεάζονται οι εκδόσεις 2.0.0 έως 3.3.10· η διόρθωση ήρθε με την 3.3.11, ενώ συνιστάται η 3.3.13 ή νεότερη (CVE-2026-21628). Σε ιστότοπους που έχουν ήδη παραβιαστεί εμφανίζονται συχνά πρόσθετα που έχουν εγκατασταθεί κρυφά, όπως τα «BLPayload» ή «JCachePro».

Tassos / Novarain
tassos.gr
ΚρίσιμηΔιαθέσιμο exploit

Το Tassos Framework (πρώην Novarain) βρίσκεται απαρατήρητο μέσα σε πολλές δημοφιλείς επεκτάσεις, όπως το Convert Forms ή το EngageBox. Κλήσεις AJAX χωρίς έλεγχο ταυτότητας επιτρέπουν πρόσβαση σε αρχεία και στη βάση δεδομένων – η ευπάθεια βαθμολογείται ως κρίσιμη με CVSS 9.5 και κυκλοφορεί ήδη δημόσιο εργαλείο exploit (CVE-2026-21627). Αρκεί να ενημερώσετε μία οποιαδήποτε επέκταση Tassos: το framework αναβαθμίζεται αυτόματα σε ασφαλή έκδοση (6.0.62+).

JCE Editor
JoomlaContentEditor
Κρίσιμηυπό ενεργή εκμετάλλευση

Το JCE είναι ένας από τους πιο διαδεδομένους editor για το Joomla. Ανεπαρκής έλεγχος πρόσβασης επέτρεπε σε επιτιθέμενους χωρίς σύνδεση να ανεβάζουν προφίλ editor και μέσω αυτών οποιαδήποτε αρχεία – η ευπάθεια αξιοποιείται ήδη ενεργά για την τοποθέτηση web shells. Επηρεάζονται όλες οι εκδόσεις πριν από την 2.9.99.5 (Free και Pro), ανεξάρτητα από το αν είναι ενεργοποιημένη η εγγραφή χρηστών. Ασφαλής είναι η 2.9.99.5, ακόμη καλύτερα η επόμενη 2.9.99.6.

iCagenda
Ημερολόγιο εκδηλώσεων
Κρίσιμη

Το iCagenda είναι ένα δημοφιλές ημερολόγιο εκδηλώσεων για το Joomla. Στη φόρμα υποβολής εκδηλώσεων έλειπε ουσιαστικός έλεγχος σύνδεσης – έτσι, ακόμη και επιτιθέμενοι χωρίς λογαριασμό μπορούσαν να ανεβάσουν αρχεία, ακόμη και όταν η φόρμα υποτίθεται ότι ήταν διαθέσιμη μόνο σε εγγεγραμμένους χρήστες. Στο Joomla 6 (6.0.0–6.1.1) αυτό μετατρέπεται σε κρίσιμη ευπάθεια μεταφόρτωσης αρχείων (CVE-2026-48939). Επηρεάζονται οι εκδόσεις iCagenda 3.2.1 έως 4.0.7· η διόρθωση ήρθε με την 4.0.8 (στο Joomla 3 με την 3.9.15).

SP Page Builder
JoomShaper
Κρίσιμηυπό ενεργή εκμετάλλευση

Το SP Page Builder είναι ένας από τους πιο διαδεδομένους page builder για το Joomla. Μια ευπάθεια zero-day στη λειτουργία μεταφόρτωσης προσαρμοσμένων εικονιδίων δεν έλεγχε ούτε τη σύνδεση ούτε τον τύπο αρχείου και επέτρεπε έτσι την εκτέλεση κώδικα (RCE) χωρίς σύνδεση. Επηρεάζεται ολόκληρη η σειρά 6.x έως και την 6.6.1· η έκτακτη ενημέρωση 6.6.2 κλείνει το κενό ασφαλείας. Η ευπάθεια αξιοποιείται ήδη ενεργά και αφήνει πίσω της κρυφούς λογαριασμούς Super User και κερκόπορτες (backdoors).

Balbooa Forms
Balbooa
Κρίσιμηυπό ενεργή εκμετάλλευση

Το Balbooa Forms είναι ένας διαδεδομένος form builder για το Joomla. Η μεταφόρτωση αρχείων στις φόρμες του δέχεται αρχεία χωρίς καμία σύνδεση – και χωρίς έλεγχο διακριτικού ασφαλείας (token) ή τύπου αρχείου. Έτσι, ένας επιτιθέμενος μπορεί να τοποθετήσει ένα εκτελέσιμο αρχείο PHP σε δημόσια προσβάσιμο φάκελο και να το εκτελέσει (remote code execution). Επηρεάζονται όλες οι εκδόσεις έως την 2.4.0· η ενημέρωση 2.4.1 κλείνει το κενό ασφαλείας (CVE-2026-56291). Η ευπάθεια αξιοποιείται ήδη σε πραγματικές επιθέσεις.

AcyMailing
Acyba
Κρίσιμη

Το AcyMailing είναι ένα ευρέως διαδεδομένο στοιχείο (component) newsletter για το Joomla. Ένα δημόσια προσβάσιμο endpoint στο front end περνούσε παραμέτρους του αιτήματος χωρίς έλεγχο μέσα σε ερώτημα προς τη βάση δεδομένων. Έτσι, ένας επισκέπτης χωρίς σύνδεση μπορούσε να διαβάσει οποιονδήποτε πίνακα – ανάμεσά τους λογαριασμούς χρηστών με hash κωδικών πρόσβασης και περιεχόμενο του ιστότοπου (SQL injection). Επηρεάζονται οι εκδόσεις 6.0.0 έως 10.11.0· η διόρθωση ήρθε με την 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Κρίσιμη

Το RSFiles! είναι διαχειριστής αρχείων και λήψεων για το Joomla. Μια λειτουργία μεταφόρτωσης στο front end μπορούσε να ενεργοποιηθεί χωρίς σύνδεση και δεν έλεγχε ούτε διακριτικό ασφαλείας (token) ούτε τον τύπο αρχείου. Έτσι, ένα αρχείο PHP μπορεί να καταλήξει σε δημόσια προσβάσιμο κατάλογο και να εκτελεστεί εκεί (remote code execution). Επηρεάζονται όλες οι εκδόσεις έως την 1.17.11· η ενημέρωση 1.17.12 κλείνει το κενό ασφαλείας.

Βασικά

Πώς να ενημερώσετε με ασφάλεια μια επέκταση Joomla

Σχεδόν όλες οι ευπάθειες που περιγράφονται εδώ κλείνουν με τον ίδιο τρόπο: μέσα από το κέντρο ενημερώσεων του Joomla. Ο γενικός αυτός οδηγός απευθύνεται σε αρχάριους:

Πρώτα απ’ όλα: πάρτε αντίγραφο ασφαλείας
Κρατήστε αντίγραφο αρχείων και βάσης δεδομένων πριν αλλάξετε οτιδήποτε – για παράδειγμα με το Akeeba Backup ή μέσω του παρόχου φιλοξενίας σας. Έτσι μπορείτε να επανέλθετε, αν κάτι πάει στραβά.
  1. Συνδεθείτε στο διαχειριστικό

    Ανοίξτε τον διαχειριστή του Joomla (το domain σας με την κατάληξη /administrator) και συνδεθείτε.

  2. Ανοίξτε το κέντρο ενημερώσεων

    Πηγαίνετε στο ΣύστημαΕνημέρωσηΕπεκτάσεις και πατήστε Έλεγχος για ενημερώσεις.

  3. Ενημερώστε την επέκταση

    Επιλέξτε από τη λίστα την επέκταση που επηρεάζεται και πατήστε Ενημέρωση. Το Joomla κατεβάζει και εγκαθιστά αυτόματα τη νέα έκδοση.

  4. Επιβεβαιώστε την έκδοση

    Στη συνέχεια ελέγξτε τον αριθμό της εγκατεστημένης έκδοσης (στο ίδιο το στοιχείο ή στο ΕπεκτάσειςΔιαχείριση) και συγκρίνετέ τον με την «ασφαλή έκδοση» που αναφέρει η αντίστοιχη σελίδα λεπτομερειών.

  5. Αν υπάρχει υποψία παραβίασης: καθαρίστε τον ιστότοπο

    Η ενημέρωση κλείνει το κενό ασφαλείας, δεν αφαιρεί όμως κακόβουλο κώδικα που έχει ήδη εισαχθεί. Αν κάτι σας φαίνεται ύποπτο, αναθέστε τον καθαρισμό του ιστότοπου σε επαγγελματία – για παράδειγμα σε κάποιον από τον κατάλογο παρόχων υπηρεσιών Joomla – και αλλάξτε όλους τους κωδικούς πρόσβασης.

Δεν εμφανίζεται ενημέρωση;
Ενημερώστε πρώτα το ίδιο το Joomla και ελέγξτε στο ΣύστημαΕνημέρωσηΙστότοποι ενημέρωσης αν η πηγή είναι ενεργή. Διαφορετικά κατεβάστε το πακέτο από τον κατασκευαστή και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση.
Επέκταση προστασίας
HTProtect

Πολλές από τις ευπάθειες που παρατίθενται εδώ ακολουθούν το ίδιο μοτίβο: μεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας. Ακριβώς εκεί παρεμβαίνει το HTProtect – ένα επιπλέον στρώμα προστασίας για το Joomla, που ταυτόχρονα βοηθά να μένουν οι επεκτάσεις ενημερωμένες.

Θωράκιση με ένα κλικΕπέκταση ασφαλείας για Joomlaαπό τη Website-Bereinigung.de
Προστασία σε πραγματικό χρόνο (WAF)
Μπλοκάρει κλήσεις exploit ακόμη και μέσα στο σώμα POST, που ένα σκέτο .htaccess δεν βλέπει ποτέ.
Ασπίδα exploit & ζωντανές υπογραφές
Οι νέες υπογραφές φορτώνονται αυτόματα – τα zero-day καλύπτονται έγκαιρα.
Θωράκιση φακέλων μεταφόρτωσης
Αποτρέπει την εκτέλεση ανεβασμένων αρχείων PHP – ακριβώς το σημείο εισόδου αυτών των ευπαθειών.
Παρακολούθηση & ειδοποιήσεις email
Ένας φύλακας ελέγχει αρχεία, λογαριασμούς Super User, defacement & λίστα παρακολούθησης και αναφέρει ό,τι είναι ύποπτο.
Σάρωση ιστότοπου & ευάλωτες επεκτάσεις
Σαρωτής κακόβουλου λογισμικού με υπογραφές από την κοινότητα – εντοπίζει κώδικα που έχει εισαχθεί και κερκόπορτες (web shells) και τα αφαιρεί.
Αυτόματες ενημερώσεις με δίχτυ ασφαλείας
Ενημερώνει αυτόματα τις επεκτάσεις Joomla – με αντίγραφο ασφαλείας αρχείων & βάσης δεδομένων και αυτόματη επαναφορά, αν μια ενημέρωση χαλάσει κάτι.

Σημείωση: το πιο αποτελεσματικό μέτρο παραμένει να διατηρείτε τις επεκτάσεις ενημερωμένες – και ακριβώς αυτό μπορεί να το αναλάβει αυτόματα το HTProtect, μαζί με το αντίγραφο ασφαλείας. Στο διάστημα μέχρι να εγκατασταθεί μια ενημέρωση, μειώνει επιπλέον τον κίνδυνο (WAF, θωράκιση .htaccess) και αναφέρει ό,τι είναι ύποπτο.

Ή χωρίς μεταφόρτωση αρχείου, απευθείας μέσω «Εγκατάσταση από URL» (Επεκτάσεις › Διαχείριση › Εγκατάσταση › Εγκατάσταση από URL):

Υποστηρικτές

Υποστηρικτές αυτής της σελίδας

Το htprotect.org είναι μια δωρεάν, ανεξάρτητη από κατασκευαστές ενημερωτική υπηρεσία. Υποστηρίζεται από:

Φιλοξενία & κοινότητα
FC-Hosting

Πάροχος φιλοξενίας Joomla από τη Γερμανία με ενεργή υποστήριξη της κοινότητας – εντόπισε την πρώτη επίθεση στην ευπάθεια του JCE.

fc-hosting.de
Εμπνευστής & διαχειριστής
Website-Bereinigung.de

Εξειδικεύεται στον καθαρισμό, τη συντήρηση και τη θωράκιση ιστότοπων Joomla και WordPress.

website-bereinigung.de

Στηρίξτε αυτό το έργο

Έχετε εταιρεία φιλοξενίας ή προσφέρετε υπηρεσίες Joomla και θέλετε να στηρίξετε το htprotect.org – και να εμφανίζεστε εδώ ως υποστηρικτής; Κάθε συνεισφορά βοηθά να προειδοποιούνται και να προστατεύονται γρηγορότερα όσοι επηρεάζονται.

Προτιμάτε να συνεισφέρετε διακριτικά, χωρίς καταχώριση; Ένα μικρό ποσό στον κουμπαρά είναι εξίσου ευπρόσδεκτο.

Στηρίξτε τώρα το HTProtect
Bauschild & Service

Κατασκευάζει και τοποθετεί πινακίδες εργοταξίου, περιφράξεις και λύσεις προσόψεων – μαζί με τον σχεδιασμό και την τρισδιάστατη απεικόνιση.

bauschildundservice.de
IT Specialista

Επαγγελματική υποστήριξη IT από την Τσεχία – διαχείριση Windows, διαχείριση domain και φιλοξενία ιστοσελίδων.

defendersoft.cz
onlineweg.de

Ταξιδιωτική πύλη από τη Γερμανία – οργανωμένα πακέτα διακοπών, ξενοδοχεία και πτήσεις online, με προσωπική συμβουλευτική ταξιδιωτικού γραφείου.

onlineweg.de
Criadero

Δημιουργικό γραφείο από το Βραδεμβούργο – web design, έντυπα, φωτογραφία και πανοράματα 360° από έναν συνεργάτη.

criadero.de
Jahn EDV-Dienst GmbH

Πάροχος υπηρεσιών IT από το Wächtersbach – ιστότοποι Joomla, σέρβις υπολογιστών, hardware και software.

jahnedv.de
IsariConsult

Συμβουλευτική ασφάλειας πληροφοριών από το Βερολίνο – αναλύσεις ασφαλείας, διαχείριση κινδύνων και ISO 27001 για μικρομεσαίες επιχειρήσεις.

isari-consult.de