HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

AcyMailing: ευπάθεια SQL injection χωρίς έλεγχο ταυτότητας

ΚρίσιμηCVE-2026-56292
Δράστε άμεσα
Ενημερώστε άμεσα το AcyMailing σε 10.11.1 ή νεότερη έκδοση – και, αν ο ιστότοπος έμεινε για κάποιο διάστημα χωρίς τη διόρθωση, αλλάξτε επιπλέον όλους τους κωδικούς πρόσβασης.

Ασφαλής έκδοση: AcyMailing 10.11.1 ή νεότερη · via AcyMailing

Με μια ματιά

Επηρεαζόμενη επέκταση
AcyMailing – στοιχείο newsletter (com_acym)
Κατασκευαστής
Τύπος ευπάθειας
SQL injection χωρίς έλεγχο ταυτότητας μέσω δημόσιου endpoint στο front-end· επιτρέπει την ανώνυμη ανάγνωση οποιουδήποτε πίνακα της βάσης δεδομένων (λογαριασμοί χρηστών, hashes κωδικών πρόσβασης, περιεχόμενο)
Επηρεαζόμενες εκδόσεις
Εκδόσεις 6.0.0 έως και 10.11.0
Ασφαλής έκδοση
AcyMailing 10.11.1 ή νεότερη   Λήψη
Σοβαρότητα
Κρίσιμη
Συμβατότητα με Joomla
Joomla 3 / 4 / 5
Τελευταία ενημέρωση / δημοσίευση
Δημοσίευση/διόρθωση: 9 Ιουλίου 2026

Περί τίνος πρόκειται;

Το AcyMailing (com_acym) διαχειρίζεται newsletter και καμπάνιες email στο Joomla. Ένα δημόσια προσβάσιμο – δηλαδή χωρίς καμία σύνδεση – endpoint στο front-end ενσωμάτωνε τις παραμέτρους που δεχόταν χωρίς φιλτράρισμα σε ένα ερώτημα SQL, με αποτέλεσμα το ερώτημα να μπορεί να παραποιηθεί (SQL injection).

Με αυτόν τον τρόπο, ένας επιτιθέμενος μπορεί να διαβάσει οποιονδήποτε πίνακα της βάσης δεδομένων – για παράδειγμα τον πίνακα χρηστών με τα ονόματα σύνδεσης και τους (κατακερματισμένους) κωδικούς πρόσβασης, αλλά και άρθρα ή εσωτερικά δεδομένα διαμόρφωσης. Πρόκειται για πρόσβαση μόνο ανάγνωσης, η οποία ωστόσο εκθέτει ευαίσθητα δεδομένα και προετοιμάζει το έδαφος για περαιτέρω επιθέσεις – όπως το σπάσιμο των hashes των κωδικών πρόσβασης.

Ευάλωτες είναι οι εκδόσεις 6.0.0 έως και 10.11.0. Η διόρθωση διατίθεται από τις 9 Ιουλίου 2026 ως έκδοση 10.11.1. Η ευπάθεια καταγράφεται με το αναγνωριστικό CVE-2026-56292.

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Ανοίξτε το διαχειριστικό

    Συνδεθείτε στην περιοχή διαχείρισης του Joomla.

  2. Ελέγξτε την έκδοση

    Στο ΕπεκτάσειςΔιαχείρισηΔιαχείριση φιλτράρετε με τον όρο AcyMailing και δείτε τον αριθμό έκδοσης.

  3. Αξιολογήστε την έκδοση

    Αν η έκδοση βρίσκεται μεταξύ 6.0.0 και 10.11.0, απαιτείται ενέργεια. Ασφαλής είναι η 10.11.1 ή νεότερη.

  4. Εκτιμήστε τον κίνδυνο

    Η ανάγνωση δεδομένων αφήνει ελάχιστα ορατά ίχνη. Αν ο ιστότοπος έμεινε για μεγάλο διάστημα χωρίς τη διόρθωση, θεωρήστε ότι τα hashes των κωδικών πρόσβασης ενδέχεται να έχουν διαρρεύσει.

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Ανοίξτε το κέντρο ενημερώσεων

    Μεταβείτε στο ΣύστημαΕνημέρωσηΕπεκτάσεις και πατήστε Έλεγχος για Ενημερώσεις.

  2. Ενημερώστε το AcyMailing

    Επιλέξτε την καταχώριση του AcyMailing και ενημερώστε σε 10.11.1 ή νεότερη έκδοση.

  3. Επαληθεύστε την έκδοση

    Στη συνέχεια βεβαιωθείτε ότι η νέα έκδοση εγκαταστάθηκε πράγματι.

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Αν δεν εμφανιστεί ενημέρωση, κατεβάστε το πακέτο από τον λογαριασμό σας στο AcyMailing και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση.

Επίσημη πηγή λήψης: via AcyMailing. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση AcyMailing 10.11.1 ή νεότερη.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Καμία ενημέρωση δεν παίρνει πίσω δεδομένα που έχουν ήδη διαβαστεί
Η ενημέρωση σταματά κάθε περαιτέρω πρόσβαση, δεν αναιρεί όμως μια ανάγνωση που έχει ήδη γίνει. Αν ο ιστότοπος έμεινε για κάποιο διάστημα χωρίς τη διόρθωση, αλλάξτε προληπτικά όλους τους κωδικούς πρόσβασης (χρήστες Joomla, ιδίως τους διαχειριστές), τερματίστε τις ενεργές συνεδρίες και – εφόσον είναι εφικτό – δημιουργήστε εκ νέου τα μυστικά κλειδιά του Joomla. Ελέγξτε επίσης τη λίστα χρηστών για άγνωστους λογαριασμούς.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de