Δημοσιοποιήθηκαν πολλές σοβαρές ευπάθειες στο πρόσθετο AJAX του framework προτύπων Helix3 της JoomShaper – μεταξύ άλλων εγγραφή και διαγραφή αρχείων, καθώς και μεταφόρτωση κώδικα PHP χωρίς σύνδεση στον ιστότοπο. Επηρεάζονται όλες οι εκδόσεις πριν από την 3.1.1· η διόρθωση διατίθεται μέσω του κανονικού μηχανισμού ενημερώσεων του Joomla (αυτή τη στιγμή 3.1.2). Προσοχή: το Helix3 δεν είναι το ίδιο με το νεότερο Helix Ultimate.
Ευπάθειες ασφαλείας στο Joomla – τρέχουσες & απλά εξηγημένες
Το htprotect.org συγκεντρώνει τρέχουσες, κρίσιμες ευπάθειες ασφαλείας δημοφιλών επεκτάσεων και frameworks του Joomla – αντικειμενικά, δωρεάν και με οδηγούς βήμα προς βήμα που μπορεί να ακολουθήσει και ένας αρχάριος. Στόχος: να προειδοποιούνται γρήγορα όσοι επηρεάζονται και να κλείνουν τα κενά ασφαλείας.
Τρέχουσα κατάσταση ασφαλείας
Δέκα τρέχουσες ευπάθειες που έχουν χαρακτηριστεί κρίσιμες. Ελέγξτε τις εγκατεστημένες εκδόσεις – λεπτομέρειες και οδηγίες σε κάθε καταχώριση.
-
Framework Helix3ΛεπτομέρειεςΠολλαπλές ευπάθειες στο πρόσθετο AJAX: εγγραφή, διαγραφή και μεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας.
-
Helix UltimateΛεπτομέρειεςΕγγραφή στα μενού χωρίς σύνδεση (stored XSS) και άλλα κενά στον AJAX handler· ενημερώστε τώρα.
-
Astroid FrameworkΛεπτομέρειεςΜεταφόρτωση χωρίς έλεγχο ταυτότητας → εκτέλεση κώδικα· αξιοποιείται ήδη σε πραγματικές επιθέσεις.
-
Tassos / NovarainΛεπτομέρειεςΕυπάθεια AJAX χωρίς έλεγχο ταυτότητας στο framework πολλών επεκτάσεων· CVSS 9.5.
-
JCE EditorΛεπτομέρειεςΜεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας· αξιοποιείται ενεργά για webshells.
-
iCagendaΛεπτομέρειεςΛείπει ο έλεγχος σύνδεσης στη φόρμα εκδηλώσεων → μεταφόρτωση χωρίς σύνδεση.
-
SP Page BuilderΛεπτομέρειεςΕυπάθεια zero-day στη μεταφόρτωση → RCE χωρίς σύνδεση· αξιοποιείται ενεργά.
-
Balbooa FormsΛεπτομέρειεςΜεταφόρτωση αρχείων χωρίς σύνδεση στο frontend της φόρμας → εκτέλεση κώδικα· αξιοποιείται ήδη σε πραγματικές επιθέσεις.
-
AcyMailingΛεπτομέρειεςSQL injection χωρίς έλεγχο ταυτότητας· ανώνυμη ανάγνωση της βάσης δεδομένων, μαζί με τα hashes των κωδικών πρόσβασης.
-
Page Builder CKΛεπτομέρειεςΜεταφόρτωση αρχείων χωρίς σύνδεση → πλήρης κατάληψη του διακομιστή· καταχωρισμένη από τη CISA ως υπό ενεργή εκμετάλλευση.
-
Balbooa GridboxΛεπτομέρειεςΕπτά ευπάθειες έως την 2.20.1, οι τρεις με τη μέγιστη βαθμολογία· χωρίς καμία σύνδεση, ένας επιτιθέμενος μπορούσε να αποκτήσει δικαιώματα διαχειριστή.
-
RSFiles!ΛεπτομέρειεςΜεταφόρτωση αρχείων χωρίς σύνδεση στο frontend → εκτέλεση κώδικα· ενημερώστε αμέσως.
Σύντομη επισκόπηση & αφετηρία
Κάθε ευπάθεια με λίγα λόγια – με ένα κλικ πηγαίνετε στον αναλυτικό οδηγό για αρχάριους.
Το framework προτύπων Helix Ultimate της JoomShaper εκτελεί έναν AJAX handler ακόμη και για επισκέπτες που δεν έχουν συνδεθεί. Πριν από την έκδοση 2.2.7, αρκετές ενέργειες εκτελούνταν χωρίς κανέναν έλεγχο σύνδεσης ή δικαιωμάτων – η σοβαρότερη από αυτές επιτρέπει την εγγραφή στα μενού και, μέσω αυτής, τη μόνιμη τοποθέτηση κακόβουλου κώδικα (stored XSS). Σε αυτά προστίθενται η διαγραφή αρχείων μέσω path traversal, ένα open redirect και μια μη προστατευμένη εξαγωγή προτύπου. Επηρεάζονται όλες οι εκδόσεις πριν από την 2.2.7· η διόρθωση διατίθεται μέσω του εργαλείου ενημερώσεων του Joomla (αυτή τη στιγμή 2.2.8). Προσοχή: το Helix Ultimate δεν είναι το ίδιο με το Helix3.
Στο ευρύτατα διαδεδομένο Astroid Framework, μια κρίσιμη ευπάθεια επιτρέπει τη μεταφόρτωση αρχείων χωρίς κανέναν έλεγχο ταυτότητας – και, στη χειρότερη περίπτωση, την εκτέλεση κακόβουλου κώδικα (RCE). Επηρεάζονται οι εκδόσεις 2.0.0 έως 3.3.10· η διόρθωση κυκλοφόρησε με την 3.3.11, ενώ συνιστάται η 3.3.13 ή νεότερη (CVE-2026-21628). Σε ιστότοπους που έχουν ήδη δεχθεί επίθεση εμφανίζονται συχνά πρόσθετα που έχουν εγκατασταθεί κρυφά, όπως τα «BLPayload» ή «JCachePro».
Το Tassos Framework (πρώην Novarain) λειτουργεί απαρατήρητο μέσα σε πολλές δημοφιλείς επεκτάσεις, όπως το Convert Forms ή το EngageBox. Κλήσεις AJAX χωρίς έλεγχο ταυτότητας επιτρέπουν πρόσβαση σε αρχεία και στη βάση δεδομένων – η ευπάθεια χαρακτηρίζεται κρίσιμη με CVSS 9.5 και κυκλοφορεί ήδη δημόσιο εργαλείο exploit (CVE-2026-21627). Αρκεί να ενημερώσετε μία οποιαδήποτε επέκταση Tassos: το framework αναβαθμίζεται αυτόματα σε ασφαλή έκδοση (6.0.62+).
Το JCE είναι ένας από τους πιο διαδεδομένους επεξεργαστές κειμένου για τη Joomla. Ένας ανεπαρκής έλεγχος πρόσβασης επέτρεπε σε μη συνδεδεμένους επιτιθέμενους να μεταφορτώσουν προφίλ επεξεργαστή και, μέσω αυτών, αυθαίρετα αρχεία – και η ευπάθεια αξιοποιείται ήδη ενεργά για την τοποθέτηση webshells. Επηρεάζονται όλες οι εκδόσεις πριν από την 2.9.99.5 (Free και Pro), ανεξάρτητα από το αν είναι ενεργοποιημένη η εγγραφή χρηστών. Ασφαλής είναι η 2.9.99.5, ακόμη καλύτερα η μεταγενέστερη 2.9.99.6.
Το iCagenda είναι ένα δημοφιλές ημερολόγιο εκδηλώσεων για το Joomla. Στη φόρμα υποβολής εκδηλώσεων έλειπε ένας πραγματικός έλεγχος σύνδεσης, με αποτέλεσμα να μπορούν να καταχωρίσουν εκδηλώσεις ακόμη και επισκέπτες που δεν είχαν συνδεθεί. Στο Joomla 6 (6.0.0–6.1.1) αυτό εξελίσσεται σε κρίσιμη ευπάθεια μεταφόρτωσης αρχείων (CVE-2026-48939). Επηρεάζονται οι εκδόσεις iCagenda 3.2.1 έως 4.0.7· η διόρθωση κυκλοφόρησε με την 4.0.8 (στο Joomla 3 με την 3.9.15).
Το SP Page Builder είναι ένα από τα πιο διαδεδομένα εργαλεία δόμησης σελίδων για το Joomla. Μια ευπάθεια zero-day στη λειτουργία μεταφόρτωσης προσαρμοσμένων εικονιδίων δεν έλεγχε ούτε τη σύνδεση ούτε τον τύπο του αρχείου και επέτρεπε έτσι την εκτέλεση κακόβουλου κώδικα (RCE) χωρίς σύνδεση. Στο μεταξύ προστέθηκε και μια δεύτερη ευπάθεια: SQL injection χωρίς σύνδεση, που επηρεάζει τις εκδόσεις έως και την 6.7.1. Ασφαλής είναι μόνο η 6.8.0. Η ευπάθεια αξιοποιείται ήδη ενεργά και αφήνει πίσω της κρυφούς Υπερχρήστες και backdoors.
Το Balbooa Forms είναι ένα διαδεδομένο εργαλείο δημιουργίας φορμών για το Joomla. Οι φόρμες του δέχονται συνημμένα αρχεία χωρίς καμία σύνδεση – και χωρίς έλεγχο διακριτικού ασφαλείας ή τύπου αρχείου. Έτσι ένας επιτιθέμενος μπορεί να ανεβάσει ένα εκτελέσιμο αρχείο PHP σε δημόσια προσβάσιμο φάκελο και να το τρέξει (απομακρυσμένη εκτέλεση κώδικα). Στο μεταξύ προστέθηκε και δεύτερο κενό ασφαλείας: εισαγωγή κώδικα PHP χωρίς σύνδεση (CVE-2026-67364, σοβαρότητα 10 στα 10), που επηρεάζει όλες τις εκδόσεις έως και την 2.4.3.1. Ασφαλής είναι μόνο η 2.4.3.2. Το κενό αξιοποιείται ήδη σε πραγματικές επιθέσεις.
Το AcyMailing είναι ένα ευρέως διαδεδομένο στοιχείο newsletter για το Joomla. Ένα δημόσια προσβάσιμο endpoint στο front-end περνούσε τις παραμέτρους του αιτήματος σε ερώτημα προς τη βάση δεδομένων χωρίς κανέναν έλεγχο. Έτσι, ένας επισκέπτης χωρίς σύνδεση μπορούσε να διαβάσει οποιονδήποτε πίνακα – ανάμεσά τους τους λογαριασμούς χρηστών με τα hashes των κωδικών πρόσβασης, αλλά και το περιεχόμενο του ιστότοπου (SQL injection). Επηρεάζονται οι εκδόσεις 6.0.0 έως 10.11.0· διορθώθηκε από την 10.11.1 (CVE-2026-56292).
Το Page Builder CK είναι ένα διαδεδομένο εργαλείο δόμησης σελίδων για το Joomla, διαθέσιμο και σε δωρεάν έκδοση. Μια λειτουργία μεταφόρτωσης δεν έλεγχε ούτε τη σύνδεση ούτε τον τύπο του αρχείου: ένας επιτιθέμενος μπορούσε έτσι να τοποθετήσει ένα εκτελέσιμο αρχείο χωρίς κανέναν λογαριασμό και να καταλάβει τον διακομιστή. Μην το μπερδεύετε με το SP Page Builder της JoomShaper: πρόκειται για άλλο προϊόν, με δική του ευπάθεια.
Το Balbooa Gridbox είναι ένα εργαλείο δόμησης σελίδων για το Joomla. Στις εκδόσεις έως την 2.20.1 υπάρχουν πολλές σοβαρές ευπάθειες – μεταξύ άλλων, ένας επιτιθέμενος μπορούσε χωρίς καμία σύνδεση να δημιουργήσει λογαριασμό διαχειριστή, να επαναφέρει κωδικούς πρόσβασης άλλων χρηστών ή να καταλάβει υπάρχοντες λογαριασμούς. Αν ενημερώνετε μόλις τώρα, ελέγξτε επιπλέον μήπως έχει δημιουργηθεί κρυφά κάποιος λογαριασμός.
Το RSFiles! είναι διαχειριστής αρχείων και λήψεων για το Joomla. Μια λειτουργία μεταφόρτωσης στο frontend μπορούσε να κληθεί χωρίς σύνδεση και δεν έλεγχε ούτε διακριτικό ασφαλείας ούτε τον τύπο του αρχείου. Έτσι, ένα αρχείο PHP μπορεί να καταλήξει σε δημόσια προσβάσιμο φάκελο και να εκτελεστεί εκεί (απομακρυσμένη εκτέλεση κώδικα). Επηρεάζονται όλες οι εκδόσεις έως και την 1.17.11· η ενημέρωση 1.17.12 κλείνει το κενό ασφαλείας.
Πώς να ενημερώσετε με ασφάλεια μια επέκταση Joomla
Σχεδόν όλες οι ευπάθειες που περιγράφονται εδώ κλείνουν με τον ίδιο τρόπο: μέσα από το κέντρο ενημερώσεων του Joomla. Ο γενικός αυτός οδηγός απευθύνεται σε αρχάριους:
- Συνδεθείτε στο διαχειριστικό
Ανοίξτε τον διαχειριστή του Joomla (το domain σας με την κατάληξη
/administrator) και συνδεθείτε. - Ανοίξτε το κέντρο ενημερώσεων
Πηγαίνετε στο Σύστημα›Ενημέρωση›Επεκτάσεις και πατήστε Έλεγχος για ενημερώσεις.
- Ενημερώστε την επέκταση
Επιλέξτε από τη λίστα την επέκταση που επηρεάζεται και πατήστε Ενημέρωση. Το Joomla κατεβάζει και εγκαθιστά αυτόματα τη νέα έκδοση.
- Επιβεβαιώστε την έκδοση
Στη συνέχεια ελέγξτε τον αριθμό της εγκατεστημένης έκδοσης (στο ίδιο το στοιχείο ή στο Επεκτάσεις›Διαχείριση) και συγκρίνετέ τον με την «ασφαλή έκδοση» που αναφέρει η αντίστοιχη σελίδα λεπτομερειών.
- Αν υπάρχει υποψία παραβίασης: καθαρίστε τον ιστότοπο
Η ενημέρωση κλείνει το κενό ασφαλείας, δεν αφαιρεί όμως κακόβουλο κώδικα που έχει ήδη εισαχθεί. Αν κάτι σας φαίνεται ύποπτο, αναθέστε τον καθαρισμό του ιστότοπου σε επαγγελματία – για παράδειγμα σε κάποιον από τον κατάλογο παρόχων υπηρεσιών Joomla – και αλλάξτε όλους τους κωδικούς πρόσβασης.
Πολλές από τις ευπάθειες που παρατίθενται εδώ ακολουθούν το ίδιο μοτίβο: μεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας. Ακριβώς εκεί παρεμβαίνει το HTProtect – ένα επιπλέον στρώμα προστασίας για το Joomla, που ταυτόχρονα βοηθά να μένουν οι επεκτάσεις ενημερωμένες.
.htaccess δεν βλέπει ποτέ.Σημείωση: το πιο αποτελεσματικό μέτρο παραμένει να διατηρείτε τις επεκτάσεις ενημερωμένες – και ακριβώς αυτό μπορεί να το αναλάβει αυτόματα το HTProtect, μαζί με το αντίγραφο ασφαλείας. Στο διάστημα μέχρι να εγκατασταθεί μια ενημέρωση, μειώνει επιπλέον τον κίνδυνο (WAF, θωράκιση .htaccess) και αναφέρει ό,τι είναι ύποπτο.
Ή χωρίς μεταφόρτωση αρχείου, απευθείας μέσω «Εγκατάσταση από URL» (Επεκτάσεις › Διαχείριση › Εγκατάσταση › Εγκατάσταση από URL):
Υποστηρικτές αυτού του ιστότοπου
Το htprotect.org είναι μια δωρεάν, ανεξάρτητη από κατασκευαστές ενημερωτική υπηρεσία. Υποστηρίζεται από:

Πάροχος φιλοξενίας Joomla από τη Γερμανία με ενεργή υποστήριξη από την κοινότητα – εντόπισε την πρώτη επίθεση στην ευπάθεια του JCE.
fc-hosting.deΕξειδικεύεται στον καθαρισμό, τη συντήρηση και τη θωράκιση ιστότοπων Joomla και WordPress.
website-bereinigung.deΥποστηρίξτε αυτό το έργο
Παρέχετε υπηρεσίες φιλοξενίας ή Joomla και θέλετε να στηρίξετε το htprotect.org – και να εμφανίζεστε εδώ ως υποστηρικτής; Κάθε συνεισφορά βοηθά ώστε όσοι επηρεάζονται να ειδοποιούνται και να προστατεύονται πιο γρήγορα.
Προτιμάτε να συνεισφέρετε διακριτικά, χωρίς αναφορά του ονόματός σας; Μια μικρή προσφορά στον κουμπαρά είναι εξίσου ευπρόσδεκτη.
Κατασκευή και τοποθέτηση εργοταξιακών πινακίδων, περιφράξεων εργοταξίου και λύσεων πρόσοψης – μαζί με σχεδιασμό και τρισδιάστατη απεικόνιση.
bauschildundservice.deΕπαγγελματική υποστήριξη IT από την Τσεχία – διαχείριση Windows, διαχείριση domain και φιλοξενία ιστοσελίδων.
defendersoft.czΤαξιδιωτική πύλη από τη Γερμανία – οργανωμένα ταξίδια, ξενοδοχεία και αεροπορικά εισιτήρια online, με προσωπική εξυπηρέτηση ταξιδιωτικού γραφείου.
onlineweg.deΔημιουργικό γραφείο από το Βρανδεμβούργο – σχεδιασμός ιστοσελίδων, έντυπα, φωτογραφία και πανοράματα 360°, όλα από έναν συνεργάτη.
criadero.deΠάροχος υπηρεσιών IT από το Wächtersbach – ιστοσελίδες Joomla, τεχνική υποστήριξη υπολογιστών, hardware και software.
jahnedv.deΣυμβουλευτική για την ασφάλεια πληροφοριών από το Βερολίνο – αναλύσεις ασφαλείας, διαχείριση κινδύνων και ISO 27001 για μικρομεσαίες επιχειρήσεις.
isari-consult.de