Δημοσιοποιήθηκαν πολλές σοβαρές ευπάθειες στο πρόσθετο AJAX του framework προτύπων Helix3 της JoomShaper – μεταξύ άλλων εγγραφή και διαγραφή αρχείων, καθώς και μεταφόρτωση κώδικα PHP χωρίς σύνδεση στον ιστότοπο. Επηρεάζονται όλες οι εκδόσεις πριν από την 3.1.1· η διόρθωση διατίθεται μέσω του κανονικού μηχανισμού ενημερώσεων του Joomla (αυτή τη στιγμή 3.1.2). Προσοχή: το Helix3 δεν είναι το ίδιο με το νεότερο Helix Ultimate.
Every Joomla security vulnerability at a glance
Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.
Το framework προτύπων Helix Ultimate της JoomShaper εκτελεί έναν AJAX handler ακόμη και για επισκέπτες που δεν έχουν συνδεθεί. Πριν από την έκδοση 2.2.7, αρκετές ενέργειες εκτελούνταν χωρίς κανέναν έλεγχο σύνδεσης ή δικαιωμάτων – η σοβαρότερη από αυτές επιτρέπει την εγγραφή στα μενού και, μέσω αυτής, τη μόνιμη τοποθέτηση κακόβουλου κώδικα (stored XSS). Σε αυτά προστίθενται η διαγραφή αρχείων μέσω path traversal, ένα open redirect και μια μη προστατευμένη εξαγωγή προτύπου. Επηρεάζονται όλες οι εκδόσεις πριν από την 2.2.7· η διόρθωση διατίθεται μέσω του εργαλείου ενημερώσεων του Joomla (αυτή τη στιγμή 2.2.8). Προσοχή: το Helix Ultimate δεν είναι το ίδιο με το Helix3.
Στο ευρύτατα διαδεδομένο Astroid Framework, μια κρίσιμη ευπάθεια επιτρέπει τη μεταφόρτωση αρχείων χωρίς κανέναν έλεγχο ταυτότητας – και, στη χειρότερη περίπτωση, την εκτέλεση κακόβουλου κώδικα (RCE). Επηρεάζονται οι εκδόσεις 2.0.0 έως 3.3.10· η διόρθωση κυκλοφόρησε με την 3.3.11, ενώ συνιστάται η 3.3.13 ή νεότερη (CVE-2026-21628). Σε ιστότοπους που έχουν ήδη δεχθεί επίθεση εμφανίζονται συχνά πρόσθετα που έχουν εγκατασταθεί κρυφά, όπως τα «BLPayload» ή «JCachePro».
Το Tassos Framework (πρώην Novarain) λειτουργεί απαρατήρητο μέσα σε πολλές δημοφιλείς επεκτάσεις, όπως το Convert Forms ή το EngageBox. Κλήσεις AJAX χωρίς έλεγχο ταυτότητας επιτρέπουν πρόσβαση σε αρχεία και στη βάση δεδομένων – η ευπάθεια χαρακτηρίζεται κρίσιμη με CVSS 9.5 και κυκλοφορεί ήδη δημόσιο εργαλείο exploit (CVE-2026-21627). Αρκεί να ενημερώσετε μία οποιαδήποτε επέκταση Tassos: το framework αναβαθμίζεται αυτόματα σε ασφαλή έκδοση (6.0.62+).
Το JCE είναι ένας από τους πιο διαδεδομένους επεξεργαστές κειμένου για τη Joomla. Ένας ανεπαρκής έλεγχος πρόσβασης επέτρεπε σε μη συνδεδεμένους επιτιθέμενους να μεταφορτώσουν προφίλ επεξεργαστή και, μέσω αυτών, αυθαίρετα αρχεία – και η ευπάθεια αξιοποιείται ήδη ενεργά για την τοποθέτηση webshells. Επηρεάζονται όλες οι εκδόσεις πριν από την 2.9.99.5 (Free και Pro), ανεξάρτητα από το αν είναι ενεργοποιημένη η εγγραφή χρηστών. Ασφαλής είναι η 2.9.99.5, ακόμη καλύτερα η μεταγενέστερη 2.9.99.6.
Το iCagenda είναι ένα δημοφιλές ημερολόγιο εκδηλώσεων για το Joomla. Στη φόρμα υποβολής εκδηλώσεων έλειπε ένας πραγματικός έλεγχος σύνδεσης, με αποτέλεσμα να μπορούν να καταχωρίσουν εκδηλώσεις ακόμη και επισκέπτες που δεν είχαν συνδεθεί. Στο Joomla 6 (6.0.0–6.1.1) αυτό εξελίσσεται σε κρίσιμη ευπάθεια μεταφόρτωσης αρχείων (CVE-2026-48939). Επηρεάζονται οι εκδόσεις iCagenda 3.2.1 έως 4.0.7· η διόρθωση κυκλοφόρησε με την 4.0.8 (στο Joomla 3 με την 3.9.15).
Το SP Page Builder είναι ένα από τα πιο διαδεδομένα εργαλεία δόμησης σελίδων για το Joomla. Μια ευπάθεια zero-day στη λειτουργία μεταφόρτωσης προσαρμοσμένων εικονιδίων δεν έλεγχε ούτε τη σύνδεση ούτε τον τύπο του αρχείου και επέτρεπε έτσι την εκτέλεση κακόβουλου κώδικα (RCE) χωρίς σύνδεση. Επηρεάζεται ολόκληρη η σειρά 6.x έως και η 6.6.1· η ενημέρωση έκτακτης ανάγκης 6.6.2 κλείνει το κενό ασφαλείας. Η ευπάθεια αξιοποιείται ήδη ενεργά και αφήνει πίσω της κρυφούς Υπερχρήστες και backdoors.
Το Balbooa Forms είναι ένα διαδεδομένο εργαλείο δημιουργίας φορμών για το Joomla. Οι φόρμες του δέχονται συνημμένα αρχεία χωρίς καμία σύνδεση – και χωρίς έλεγχο διακριτικού ασφαλείας ή τύπου αρχείου. Έτσι ένας επιτιθέμενος μπορεί να ανεβάσει ένα εκτελέσιμο αρχείο PHP σε δημόσια προσβάσιμο φάκελο και να το τρέξει (απομακρυσμένη εκτέλεση κώδικα). Επηρεάζονται όλες οι εκδόσεις έως και την 2.4.0· η ενημέρωση 2.4.1 κλείνει το κενό ασφαλείας (CVE-2026-56291). Το κενό αξιοποιείται ήδη σε πραγματικές επιθέσεις.
Το AcyMailing είναι ένα ευρέως διαδεδομένο στοιχείο newsletter για το Joomla. Ένα δημόσια προσβάσιμο endpoint στο front-end περνούσε τις παραμέτρους του αιτήματος σε ερώτημα προς τη βάση δεδομένων χωρίς κανέναν έλεγχο. Έτσι, ένας επισκέπτης χωρίς σύνδεση μπορούσε να διαβάσει οποιονδήποτε πίνακα – ανάμεσά τους τους λογαριασμούς χρηστών με τα hashes των κωδικών πρόσβασης, αλλά και το περιεχόμενο του ιστότοπου (SQL injection). Επηρεάζονται οι εκδόσεις 6.0.0 έως 10.11.0· διορθώθηκε από την 10.11.1 (CVE-2026-56292).
Το RSFiles! είναι διαχειριστής αρχείων και λήψεων για το Joomla. Μια λειτουργία μεταφόρτωσης στο frontend μπορούσε να κληθεί χωρίς σύνδεση και δεν έλεγχε ούτε διακριτικό ασφαλείας ούτε τον τύπο του αρχείου. Έτσι, ένα αρχείο PHP μπορεί να καταλήξει σε δημόσια προσβάσιμο φάκελο και να εκτελεστεί εκεί (απομακρυσμένη εκτέλεση κώδικα). Επηρεάζονται όλες οι εκδόσεις έως και την 1.17.11· η ενημέρωση 1.17.12 κλείνει το κενό ασφαλείας.
Further reported flaws
A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.
A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.
Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.
The shop’s product filter allowed the database to be read without logging in, customer data included.
Several entry points allowed the database to be read without logging in, down to password hashes and sessions.
An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.
The database could be read without logging in. The advisories explicitly name the Pro edition.
Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.
The author filter allowed database contents to be read without logging in - read-only, but complete.
A front-end filter allowed the database to be read without logging in, down to credentials.
Listing images could be uploaded without login and without checks - a way to plant a malicious file.
Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.
Anonymous file upload, plus an endpoint that revealed the name and email for any user number.