AcyMailing: ευπάθεια SQL injection χωρίς έλεγχο ταυτότητας
Ασφαλής έκδοση: AcyMailing 10.11.1 ή νεότερη · via AcyMailing
Με μια ματιά
com_acym)Περί τίνος πρόκειται;
Το AcyMailing (com_acym) διαχειρίζεται newsletter και καμπάνιες email στο Joomla. Ένα δημόσια προσβάσιμο – δηλαδή χωρίς καμία σύνδεση – endpoint στο front-end ενσωμάτωνε τις παραμέτρους που δεχόταν χωρίς φιλτράρισμα σε ένα ερώτημα SQL, με αποτέλεσμα το ερώτημα να μπορεί να παραποιηθεί (SQL injection).
Με αυτόν τον τρόπο, ένας επιτιθέμενος μπορεί να διαβάσει οποιονδήποτε πίνακα της βάσης δεδομένων – για παράδειγμα τον πίνακα χρηστών με τα ονόματα σύνδεσης και τους (κατακερματισμένους) κωδικούς πρόσβασης, αλλά και άρθρα ή εσωτερικά δεδομένα διαμόρφωσης. Πρόκειται για πρόσβαση μόνο ανάγνωσης, η οποία ωστόσο εκθέτει ευαίσθητα δεδομένα και προετοιμάζει το έδαφος για περαιτέρω επιθέσεις – όπως το σπάσιμο των hashes των κωδικών πρόσβασης.
Ευάλωτες είναι οι εκδόσεις 6.0.0 έως και 10.11.0. Η διόρθωση διατίθεται από τις 9 Ιουλίου 2026 ως έκδοση 10.11.1. Η ευπάθεια καταγράφεται με το αναγνωριστικό CVE-2026-56292.
Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε
- Ανοίξτε το διαχειριστικό
Συνδεθείτε στην περιοχή διαχείρισης του Joomla.
- Ελέγξτε την έκδοση
Στο Επεκτάσεις›Διαχείριση›Διαχείριση φιλτράρετε με τον όρο
AcyMailingκαι δείτε τον αριθμό έκδοσης. - Αξιολογήστε την έκδοση
Αν η έκδοση βρίσκεται μεταξύ 6.0.0 και 10.11.0, απαιτείται ενέργεια. Ασφαλής είναι η 10.11.1 ή νεότερη.
- Εκτιμήστε τον κίνδυνο
Η ανάγνωση δεδομένων αφήνει ελάχιστα ορατά ίχνη. Αν ο ιστότοπος έμεινε για μεγάλο διάστημα χωρίς τη διόρθωση, θεωρήστε ότι τα hashes των κωδικών πρόσβασης ενδέχεται να έχουν διαρρεύσει.
Πώς θα κλείσετε την ευπάθεια
- Ανοίξτε το κέντρο ενημερώσεων
Μεταβείτε στο Σύστημα›Ενημέρωση›Επεκτάσεις και πατήστε Έλεγχος για Ενημερώσεις.
- Ενημερώστε το AcyMailing
Επιλέξτε την καταχώριση του AcyMailing και ενημερώστε σε 10.11.1 ή νεότερη έκδοση.
- Επαληθεύστε την έκδοση
Στη συνέχεια βεβαιωθείτε ότι η νέα έκδοση εγκαταστάθηκε πράγματι.
Επίσημη πηγή λήψης: via AcyMailing. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση AcyMailing 10.11.1 ή νεότερη.
Έχει ήδη δεχθεί επίθεση ο ιστότοπος;
Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.
Πηγές & χρήσιμοι σύνδεσμοι
- Αρχική ανακοίνωση – mySites.guruAdvisory με τεχνικές λεπτομέρειες
- AcyMailing / Acyba (κατασκευαστής)Λήψη της ενημέρωσης μέσω του updater του Joomla ή του λογαριασμού σας στο AcyMailing
- CVE-2026-56292 (CVE.org)Επίσημη καταχώριση CVE
- Joomla Vulnerable Extensions List (VEL)Λίστα ευάλωτων επεκτάσεων που τηρεί η κοινότητα
Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de