Στο template framework Helix3 της JoomShaper δημοσιοποιήθηκαν αρκετές σοβαρές ευπάθειες στο πρόσθετο AJAX – ανάμεσά τους η εγγραφή και η διαγραφή αρχείων, καθώς και η μεταφόρτωση κώδικα PHP χωρίς σύνδεση. Επηρεάζονται όλες οι εκδόσεις πριν από την 3.1.1· η διόρθωση διατίθεται μέσω του κανονικού updater του Joomla (αυτή τη στιγμή 3.1.2). Προσοχή: το Helix3 δεν ταυτίζεται με το νεότερο Helix Ultimate.
Ευπάθειες ασφαλείας στο Joomla – τρέχουσες & απλά εξηγημένες
Το htprotect.org συγκεντρώνει τρέχουσες, κρίσιμες ευπάθειες ασφαλείας δημοφιλών επεκτάσεων και frameworks του Joomla – αντικειμενικά, δωρεάν και με οδηγούς βήμα προς βήμα που μπορεί να ακολουθήσει και ένας αρχάριος. Στόχος: να προειδοποιούνται γρήγορα όσοι επηρεάζονται και να κλείνουν τα κενά ασφαλείας.
Τρέχουσα κατάσταση ασφαλείας
Δέκα τρέχουσες ευπάθειες που έχουν χαρακτηριστεί κρίσιμες. Ελέγξτε τις εγκατεστημένες εκδόσεις – λεπτομέρειες και οδηγίες σε κάθε καταχώριση.
-
Helix3 FrameworkΛεπτομέρειεςΠολλαπλές ευπάθειες αρχείων & μεταφόρτωσης χωρίς έλεγχο ταυτότητας στο πρόσθετο AJAX.
-
Helix UltimateΛεπτομέρειεςΕγγραφή στα μενού χωρίς έλεγχο ταυτότητας (stored XSS) και άλλα στον AJAX handler· ενημερώστε αμέσως.
-
Astroid FrameworkΛεπτομέρειεςΜεταφόρτωση χωρίς έλεγχο ταυτότητας → εκτέλεση κώδικα· αξιοποιείται σε πραγματικές επιθέσεις.
-
Tassos / NovarainΛεπτομέρειεςΕυπάθεια AJAX χωρίς έλεγχο ταυτότητας στο framework πίσω από πολλές επεκτάσεις· CVSS 9.5.
-
JCE EditorΛεπτομέρειεςΜεταφόρτωση χωρίς έλεγχο ταυτότητας· αξιοποιείται ενεργά για web shells.
-
iCagendaΛεπτομέρειεςΑπουσία ελέγχου σύνδεσης στη φόρμα εκδηλώσεων → μεταφόρτωση χωρίς έλεγχο ταυτότητας.
-
SP Page BuilderΛεπτομέρειεςΜεταφόρτωση zero-day → RCE χωρίς σύνδεση· υπό ενεργή εκμετάλλευση.
-
Balbooa FormsΛεπτομέρειεςΜεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας στο front end των φορμών → εκτέλεση κώδικα· αξιοποιείται σε πραγματικές επιθέσεις.
-
AcyMailingΛεπτομέρειεςSQL injection χωρίς έλεγχο ταυτότητας· ανώνυμη ανάγνωση της βάσης δεδομένων, μαζί με τα hash των κωδικών πρόσβασης.
-
RSFiles!ΛεπτομέρειεςΜεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας στο front end → εκτέλεση κώδικα· ενημερώστε αμέσως.
Σύντομη επισκόπηση & αφετηρία
Κάθε ευπάθεια με λίγα λόγια – με ένα κλικ πηγαίνετε στον αναλυτικό οδηγό για αρχάριους.
Το template framework Helix Ultimate της JoomShaper εκτελεί έναν AJAX handler ακόμη και για επισκέπτες που δεν έχουν συνδεθεί. Πριν από την έκδοση 2.2.7 αρκετές ενέργειες εκτελούνταν χωρίς κανέναν έλεγχο σύνδεσης ή δικαιωμάτων – το σοβαρότερο είναι η εγγραφή στα μενού, μέσω της οποίας μπορεί να εισαχθεί μόνιμα κακόβουλο script (stored XSS). Υπάρχουν επίσης διαγραφή αρχείων μέσω path traversal, ένα open redirect και μια απροστάτευτη εξαγωγή template. Επηρεάζονται όλες οι εκδόσεις πριν από την 2.2.7· η διόρθωση διατίθεται μέσω του updater του Joomla (αυτή τη στιγμή 2.2.8). Προσοχή: το Helix Ultimate δεν ταυτίζεται με το Helix3.
Στο ευρύτατα διαδεδομένο Astroid Framework μια κρίσιμη ευπάθεια επιτρέπει τη μεταφόρτωση αρχείων χωρίς κανέναν έλεγχο ταυτότητας – και, στη χειρότερη περίπτωση, την εκτέλεση κακόβουλου κώδικα (RCE). Επηρεάζονται οι εκδόσεις 2.0.0 έως 3.3.10· η διόρθωση ήρθε με την 3.3.11, ενώ συνιστάται η 3.3.13 ή νεότερη (CVE-2026-21628). Σε ιστότοπους που έχουν ήδη παραβιαστεί εμφανίζονται συχνά πρόσθετα που έχουν εγκατασταθεί κρυφά, όπως τα «BLPayload» ή «JCachePro».
Το Tassos Framework (πρώην Novarain) βρίσκεται απαρατήρητο μέσα σε πολλές δημοφιλείς επεκτάσεις, όπως το Convert Forms ή το EngageBox. Κλήσεις AJAX χωρίς έλεγχο ταυτότητας επιτρέπουν πρόσβαση σε αρχεία και στη βάση δεδομένων – η ευπάθεια βαθμολογείται ως κρίσιμη με CVSS 9.5 και κυκλοφορεί ήδη δημόσιο εργαλείο exploit (CVE-2026-21627). Αρκεί να ενημερώσετε μία οποιαδήποτε επέκταση Tassos: το framework αναβαθμίζεται αυτόματα σε ασφαλή έκδοση (6.0.62+).
Το JCE είναι ένας από τους πιο διαδεδομένους editor για το Joomla. Ανεπαρκής έλεγχος πρόσβασης επέτρεπε σε επιτιθέμενους χωρίς σύνδεση να ανεβάζουν προφίλ editor και μέσω αυτών οποιαδήποτε αρχεία – η ευπάθεια αξιοποιείται ήδη ενεργά για την τοποθέτηση web shells. Επηρεάζονται όλες οι εκδόσεις πριν από την 2.9.99.5 (Free και Pro), ανεξάρτητα από το αν είναι ενεργοποιημένη η εγγραφή χρηστών. Ασφαλής είναι η 2.9.99.5, ακόμη καλύτερα η επόμενη 2.9.99.6.
Το iCagenda είναι ένα δημοφιλές ημερολόγιο εκδηλώσεων για το Joomla. Στη φόρμα υποβολής εκδηλώσεων έλειπε ουσιαστικός έλεγχος σύνδεσης – έτσι, ακόμη και επιτιθέμενοι χωρίς λογαριασμό μπορούσαν να ανεβάσουν αρχεία, ακόμη και όταν η φόρμα υποτίθεται ότι ήταν διαθέσιμη μόνο σε εγγεγραμμένους χρήστες. Στο Joomla 6 (6.0.0–6.1.1) αυτό μετατρέπεται σε κρίσιμη ευπάθεια μεταφόρτωσης αρχείων (CVE-2026-48939). Επηρεάζονται οι εκδόσεις iCagenda 3.2.1 έως 4.0.7· η διόρθωση ήρθε με την 4.0.8 (στο Joomla 3 με την 3.9.15).
Το SP Page Builder είναι ένας από τους πιο διαδεδομένους page builder για το Joomla. Μια ευπάθεια zero-day στη λειτουργία μεταφόρτωσης προσαρμοσμένων εικονιδίων δεν έλεγχε ούτε τη σύνδεση ούτε τον τύπο αρχείου και επέτρεπε έτσι την εκτέλεση κώδικα (RCE) χωρίς σύνδεση. Επηρεάζεται ολόκληρη η σειρά 6.x έως και την 6.6.1· η έκτακτη ενημέρωση 6.6.2 κλείνει το κενό ασφαλείας. Η ευπάθεια αξιοποιείται ήδη ενεργά και αφήνει πίσω της κρυφούς λογαριασμούς Super User και κερκόπορτες (backdoors).
Το Balbooa Forms είναι ένας διαδεδομένος form builder για το Joomla. Η μεταφόρτωση αρχείων στις φόρμες του δέχεται αρχεία χωρίς καμία σύνδεση – και χωρίς έλεγχο διακριτικού ασφαλείας (token) ή τύπου αρχείου. Έτσι, ένας επιτιθέμενος μπορεί να τοποθετήσει ένα εκτελέσιμο αρχείο PHP σε δημόσια προσβάσιμο φάκελο και να το εκτελέσει (remote code execution). Επηρεάζονται όλες οι εκδόσεις έως την 2.4.0· η ενημέρωση 2.4.1 κλείνει το κενό ασφαλείας (CVE-2026-56291). Η ευπάθεια αξιοποιείται ήδη σε πραγματικές επιθέσεις.
Το AcyMailing είναι ένα ευρέως διαδεδομένο στοιχείο (component) newsletter για το Joomla. Ένα δημόσια προσβάσιμο endpoint στο front end περνούσε παραμέτρους του αιτήματος χωρίς έλεγχο μέσα σε ερώτημα προς τη βάση δεδομένων. Έτσι, ένας επισκέπτης χωρίς σύνδεση μπορούσε να διαβάσει οποιονδήποτε πίνακα – ανάμεσά τους λογαριασμούς χρηστών με hash κωδικών πρόσβασης και περιεχόμενο του ιστότοπου (SQL injection). Επηρεάζονται οι εκδόσεις 6.0.0 έως 10.11.0· η διόρθωση ήρθε με την 10.11.1 (CVE-2026-56292).
Το RSFiles! είναι διαχειριστής αρχείων και λήψεων για το Joomla. Μια λειτουργία μεταφόρτωσης στο front end μπορούσε να ενεργοποιηθεί χωρίς σύνδεση και δεν έλεγχε ούτε διακριτικό ασφαλείας (token) ούτε τον τύπο αρχείου. Έτσι, ένα αρχείο PHP μπορεί να καταλήξει σε δημόσια προσβάσιμο κατάλογο και να εκτελεστεί εκεί (remote code execution). Επηρεάζονται όλες οι εκδόσεις έως την 1.17.11· η ενημέρωση 1.17.12 κλείνει το κενό ασφαλείας.
Πώς να ενημερώσετε με ασφάλεια μια επέκταση Joomla
Σχεδόν όλες οι ευπάθειες που περιγράφονται εδώ κλείνουν με τον ίδιο τρόπο: μέσα από το κέντρο ενημερώσεων του Joomla. Ο γενικός αυτός οδηγός απευθύνεται σε αρχάριους:
- Συνδεθείτε στο διαχειριστικό
Ανοίξτε τον διαχειριστή του Joomla (το domain σας με την κατάληξη
/administrator) και συνδεθείτε. - Ανοίξτε το κέντρο ενημερώσεων
Πηγαίνετε στο Σύστημα›Ενημέρωση›Επεκτάσεις και πατήστε Έλεγχος για ενημερώσεις.
- Ενημερώστε την επέκταση
Επιλέξτε από τη λίστα την επέκταση που επηρεάζεται και πατήστε Ενημέρωση. Το Joomla κατεβάζει και εγκαθιστά αυτόματα τη νέα έκδοση.
- Επιβεβαιώστε την έκδοση
Στη συνέχεια ελέγξτε τον αριθμό της εγκατεστημένης έκδοσης (στο ίδιο το στοιχείο ή στο Επεκτάσεις›Διαχείριση) και συγκρίνετέ τον με την «ασφαλή έκδοση» που αναφέρει η αντίστοιχη σελίδα λεπτομερειών.
- Αν υπάρχει υποψία παραβίασης: καθαρίστε τον ιστότοπο
Η ενημέρωση κλείνει το κενό ασφαλείας, δεν αφαιρεί όμως κακόβουλο κώδικα που έχει ήδη εισαχθεί. Αν κάτι σας φαίνεται ύποπτο, αναθέστε τον καθαρισμό του ιστότοπου σε επαγγελματία – για παράδειγμα σε κάποιον από τον κατάλογο παρόχων υπηρεσιών Joomla – και αλλάξτε όλους τους κωδικούς πρόσβασης.
Πολλές από τις ευπάθειες που παρατίθενται εδώ ακολουθούν το ίδιο μοτίβο: μεταφόρτωση αρχείων χωρίς έλεγχο ταυτότητας. Ακριβώς εκεί παρεμβαίνει το HTProtect – ένα επιπλέον στρώμα προστασίας για το Joomla, που ταυτόχρονα βοηθά να μένουν οι επεκτάσεις ενημερωμένες.
.htaccess δεν βλέπει ποτέ.Σημείωση: το πιο αποτελεσματικό μέτρο παραμένει να διατηρείτε τις επεκτάσεις ενημερωμένες – και ακριβώς αυτό μπορεί να το αναλάβει αυτόματα το HTProtect, μαζί με το αντίγραφο ασφαλείας. Στο διάστημα μέχρι να εγκατασταθεί μια ενημέρωση, μειώνει επιπλέον τον κίνδυνο (WAF, θωράκιση .htaccess) και αναφέρει ό,τι είναι ύποπτο.
Ή χωρίς μεταφόρτωση αρχείου, απευθείας μέσω «Εγκατάσταση από URL» (Επεκτάσεις › Διαχείριση › Εγκατάσταση › Εγκατάσταση από URL):
Υποστηρικτές αυτής της σελίδας
Το htprotect.org είναι μια δωρεάν, ανεξάρτητη από κατασκευαστές ενημερωτική υπηρεσία. Υποστηρίζεται από:

Πάροχος φιλοξενίας Joomla από τη Γερμανία με ενεργή υποστήριξη της κοινότητας – εντόπισε την πρώτη επίθεση στην ευπάθεια του JCE.
fc-hosting.deΕξειδικεύεται στον καθαρισμό, τη συντήρηση και τη θωράκιση ιστότοπων Joomla και WordPress.
website-bereinigung.deΣτηρίξτε αυτό το έργο
Έχετε εταιρεία φιλοξενίας ή προσφέρετε υπηρεσίες Joomla και θέλετε να στηρίξετε το htprotect.org – και να εμφανίζεστε εδώ ως υποστηρικτής; Κάθε συνεισφορά βοηθά να προειδοποιούνται και να προστατεύονται γρηγορότερα όσοι επηρεάζονται.
Προτιμάτε να συνεισφέρετε διακριτικά, χωρίς καταχώριση; Ένα μικρό ποσό στον κουμπαρά είναι εξίσου ευπρόσδεκτο.
Κατασκευάζει και τοποθετεί πινακίδες εργοταξίου, περιφράξεις και λύσεις προσόψεων – μαζί με τον σχεδιασμό και την τρισδιάστατη απεικόνιση.
bauschildundservice.deΕπαγγελματική υποστήριξη IT από την Τσεχία – διαχείριση Windows, διαχείριση domain και φιλοξενία ιστοσελίδων.
defendersoft.czΤαξιδιωτική πύλη από τη Γερμανία – οργανωμένα πακέτα διακοπών, ξενοδοχεία και πτήσεις online, με προσωπική συμβουλευτική ταξιδιωτικού γραφείου.
onlineweg.deΔημιουργικό γραφείο από το Βραδεμβούργο – web design, έντυπα, φωτογραφία και πανοράματα 360° από έναν συνεργάτη.
criadero.deΠάροχος υπηρεσιών IT από το Wächtersbach – ιστότοποι Joomla, σέρβις υπολογιστών, hardware και software.
jahnedv.deΣυμβουλευτική ασφάλειας πληροφοριών από το Βερολίνο – αναλύσεις ασφαλείας, διαχείριση κινδύνων και ISO 27001 για μικρομεσαίες επιχειρήσεις.
isari-consult.de