Δημοσιοποιήθηκαν πολλές σοβαρές ευπάθειες στο πρόσθετο AJAX του framework προτύπων Helix3 της JoomShaper – μεταξύ άλλων εγγραφή και διαγραφή αρχείων, καθώς και μεταφόρτωση κώδικα PHP χωρίς σύνδεση στον ιστότοπο. Επηρεάζονται όλες οι εκδόσεις πριν από την 3.1.1· η διόρθωση διατίθεται μέσω του κανονικού μηχανισμού ενημερώσεων του Joomla (αυτή τη στιγμή 3.1.2). Προσοχή: το Helix3 δεν είναι το ίδιο με το νεότερο Helix Ultimate.
Όλες οι ευπάθειες ασφαλείας του Joomla με μια ματιά
Κάθε ευπάθεια με τις επηρεαζόμενες εκδόσεις, την ασφαλή έκδοση και έναν οδηγό βήμα προς βήμα. Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή.
Το framework προτύπων Helix Ultimate της JoomShaper εκτελεί έναν AJAX handler ακόμη και για επισκέπτες που δεν έχουν συνδεθεί. Πριν από την έκδοση 2.2.7, αρκετές ενέργειες εκτελούνταν χωρίς κανέναν έλεγχο σύνδεσης ή δικαιωμάτων – η σοβαρότερη από αυτές επιτρέπει την εγγραφή στα μενού και, μέσω αυτής, τη μόνιμη τοποθέτηση κακόβουλου κώδικα (stored XSS). Σε αυτά προστίθενται η διαγραφή αρχείων μέσω path traversal, ένα open redirect και μια μη προστατευμένη εξαγωγή προτύπου. Επηρεάζονται όλες οι εκδόσεις πριν από την 2.2.7· η διόρθωση διατίθεται μέσω του εργαλείου ενημερώσεων του Joomla (αυτή τη στιγμή 2.2.8). Προσοχή: το Helix Ultimate δεν είναι το ίδιο με το Helix3.
Στο ευρύτατα διαδεδομένο Astroid Framework, μια κρίσιμη ευπάθεια επιτρέπει τη μεταφόρτωση αρχείων χωρίς κανέναν έλεγχο ταυτότητας – και, στη χειρότερη περίπτωση, την εκτέλεση κακόβουλου κώδικα (RCE). Επηρεάζονται οι εκδόσεις 2.0.0 έως 3.3.10· η διόρθωση κυκλοφόρησε με την 3.3.11, ενώ συνιστάται η 3.3.13 ή νεότερη (CVE-2026-21628). Σε ιστότοπους που έχουν ήδη δεχθεί επίθεση εμφανίζονται συχνά πρόσθετα που έχουν εγκατασταθεί κρυφά, όπως τα «BLPayload» ή «JCachePro».
Το Tassos Framework (πρώην Novarain) λειτουργεί απαρατήρητο μέσα σε πολλές δημοφιλείς επεκτάσεις, όπως το Convert Forms ή το EngageBox. Κλήσεις AJAX χωρίς έλεγχο ταυτότητας επιτρέπουν πρόσβαση σε αρχεία και στη βάση δεδομένων – η ευπάθεια χαρακτηρίζεται κρίσιμη με CVSS 9.5 και κυκλοφορεί ήδη δημόσιο εργαλείο exploit (CVE-2026-21627). Αρκεί να ενημερώσετε μία οποιαδήποτε επέκταση Tassos: το framework αναβαθμίζεται αυτόματα σε ασφαλή έκδοση (6.0.62+).
Το JCE είναι ένας από τους πιο διαδεδομένους επεξεργαστές κειμένου για τη Joomla. Ένας ανεπαρκής έλεγχος πρόσβασης επέτρεπε σε μη συνδεδεμένους επιτιθέμενους να μεταφορτώσουν προφίλ επεξεργαστή και, μέσω αυτών, αυθαίρετα αρχεία – και η ευπάθεια αξιοποιείται ήδη ενεργά για την τοποθέτηση webshells. Επηρεάζονται όλες οι εκδόσεις πριν από την 2.9.99.5 (Free και Pro), ανεξάρτητα από το αν είναι ενεργοποιημένη η εγγραφή χρηστών. Ασφαλής είναι η 2.9.99.5, ακόμη καλύτερα η μεταγενέστερη 2.9.99.6.
Το iCagenda είναι ένα δημοφιλές ημερολόγιο εκδηλώσεων για το Joomla. Στη φόρμα υποβολής εκδηλώσεων έλειπε ένας πραγματικός έλεγχος σύνδεσης, με αποτέλεσμα να μπορούν να καταχωρίσουν εκδηλώσεις ακόμη και επισκέπτες που δεν είχαν συνδεθεί. Στο Joomla 6 (6.0.0–6.1.1) αυτό εξελίσσεται σε κρίσιμη ευπάθεια μεταφόρτωσης αρχείων (CVE-2026-48939). Επηρεάζονται οι εκδόσεις iCagenda 3.2.1 έως 4.0.7· η διόρθωση κυκλοφόρησε με την 4.0.8 (στο Joomla 3 με την 3.9.15).
Το SP Page Builder είναι ένα από τα πιο διαδεδομένα εργαλεία δόμησης σελίδων για το Joomla. Μια ευπάθεια zero-day στη λειτουργία μεταφόρτωσης προσαρμοσμένων εικονιδίων δεν έλεγχε ούτε τη σύνδεση ούτε τον τύπο του αρχείου και επέτρεπε έτσι την εκτέλεση κακόβουλου κώδικα (RCE) χωρίς σύνδεση. Στο μεταξύ προστέθηκε και μια δεύτερη ευπάθεια: SQL injection χωρίς σύνδεση, που επηρεάζει τις εκδόσεις έως και την 6.7.1. Ασφαλής είναι μόνο η 6.8.0. Η ευπάθεια αξιοποιείται ήδη ενεργά και αφήνει πίσω της κρυφούς Υπερχρήστες και backdoors.
Το Balbooa Forms είναι ένα διαδεδομένο εργαλείο δημιουργίας φορμών για το Joomla. Οι φόρμες του δέχονται συνημμένα αρχεία χωρίς καμία σύνδεση – και χωρίς έλεγχο διακριτικού ασφαλείας ή τύπου αρχείου. Έτσι ένας επιτιθέμενος μπορεί να ανεβάσει ένα εκτελέσιμο αρχείο PHP σε δημόσια προσβάσιμο φάκελο και να το τρέξει (απομακρυσμένη εκτέλεση κώδικα). Στο μεταξύ προστέθηκε και δεύτερο κενό ασφαλείας: εισαγωγή κώδικα PHP χωρίς σύνδεση (CVE-2026-67364, σοβαρότητα 10 στα 10), που επηρεάζει όλες τις εκδόσεις έως και την 2.4.3.1. Ασφαλής είναι μόνο η 2.4.3.2. Το κενό αξιοποιείται ήδη σε πραγματικές επιθέσεις.
Το AcyMailing είναι ένα ευρέως διαδεδομένο στοιχείο newsletter για το Joomla. Ένα δημόσια προσβάσιμο endpoint στο front-end περνούσε τις παραμέτρους του αιτήματος σε ερώτημα προς τη βάση δεδομένων χωρίς κανέναν έλεγχο. Έτσι, ένας επισκέπτης χωρίς σύνδεση μπορούσε να διαβάσει οποιονδήποτε πίνακα – ανάμεσά τους τους λογαριασμούς χρηστών με τα hashes των κωδικών πρόσβασης, αλλά και το περιεχόμενο του ιστότοπου (SQL injection). Επηρεάζονται οι εκδόσεις 6.0.0 έως 10.11.0· διορθώθηκε από την 10.11.1 (CVE-2026-56292).
Το Page Builder CK είναι ένα διαδεδομένο εργαλείο δόμησης σελίδων για το Joomla, διαθέσιμο και σε δωρεάν έκδοση. Μια λειτουργία μεταφόρτωσης δεν έλεγχε ούτε τη σύνδεση ούτε τον τύπο του αρχείου: ένας επιτιθέμενος μπορούσε έτσι να τοποθετήσει ένα εκτελέσιμο αρχείο χωρίς κανέναν λογαριασμό και να καταλάβει τον διακομιστή. Μην το μπερδεύετε με το SP Page Builder της JoomShaper: πρόκειται για άλλο προϊόν, με δική του ευπάθεια.
Το Balbooa Gridbox είναι ένα εργαλείο δόμησης σελίδων για το Joomla. Στις εκδόσεις έως την 2.20.1 υπάρχουν πολλές σοβαρές ευπάθειες – μεταξύ άλλων, ένας επιτιθέμενος μπορούσε χωρίς καμία σύνδεση να δημιουργήσει λογαριασμό διαχειριστή, να επαναφέρει κωδικούς πρόσβασης άλλων χρηστών ή να καταλάβει υπάρχοντες λογαριασμούς. Αν ενημερώνετε μόλις τώρα, ελέγξτε επιπλέον μήπως έχει δημιουργηθεί κρυφά κάποιος λογαριασμός.
Το RSFiles! είναι διαχειριστής αρχείων και λήψεων για το Joomla. Μια λειτουργία μεταφόρτωσης στο frontend μπορούσε να κληθεί χωρίς σύνδεση και δεν έλεγχε ούτε διακριτικό ασφαλείας ούτε τον τύπο του αρχείου. Έτσι, ένα αρχείο PHP μπορεί να καταλήξει σε δημόσια προσβάσιμο φάκελο και να εκτελεστεί εκεί (απομακρυσμένη εκτέλεση κώδικα). Επηρεάζονται όλες οι εκδόσεις έως και την 1.17.11· η ενημέρωση 1.17.12 κλείνει το κενό ασφαλείας.
Άλλες ευπάθειες που έχουν αναφερθεί
Σύντομη επισκόπηση, χωρίς ξεχωριστή σελίδα οδηγιών. Οι επηρεαζόμενες και οι ασφαλείς εκδόσεις προέρχονται από τα στοιχεία των κατασκευαστών· οι κωδικοί αναγνώρισης έχουν διασταυρωθεί με την επίσημη βάση δεδομένων CVE.
Πρόσθετο συστήματος που παρεμβαίνει στην εμφάνιση όλου του περιεχομένου. Χωρίς σύνδεση, ένας επιτιθέμενος μπορούσε να εκτελέσει δικό του κώδικα στον διακομιστή.
Εκτέλεση κώδικα χωρίς σύνδεση μέσω ενός στοιχείου φόρμας. Προσοχή: οι ενδιάμεσες εκδόσεις 4.6.7 και 4.6.8 δεν κλείνουν το κενό ασφαλείας.
Το φίλτρο προϊόντων του καταστήματος επέτρεπε την ανάγνωση της βάσης δεδομένων χωρίς σύνδεση – μαζί με τα δεδομένα των πελατών.
Πολλά σημεία εισόδου επέτρεπαν την ανάγνωση της βάσης δεδομένων χωρίς σύνδεση – μέχρι και τα hashes των κωδικών πρόσβασης και τις συνεδρίες.
Μια επισφαλής προεπιλεγμένη ρύθμιση επέτρεπε την ανώνυμη μεταφόρτωση αρχείων. Ο κατασκευαστής παρέχει εργαλείο καθαρισμού – εκτελέστε το μετά την ενημέρωση.
Η βάση δεδομένων μπορούσε να διαβαστεί χωρίς σύνδεση. Οι ανακοινώσεις ασφαλείας αναφέρουν ρητά την έκδοση Pro.
Ήταν δυνατή η ανώνυμη μεταφόρτωση οποιουδήποτε αρχείου, σε ορισμένες περιπτώσεις μέχρι και η εκτέλεση κώδικα. Η σειρά 4.0 δεν επηρεάζεται.
Το φίλτρο συγγραφέα επέτρεπε την ανάγνωση του περιεχομένου της βάσης δεδομένων χωρίς σύνδεση – μόνο ανάγνωση, αλλά στο σύνολό του.
Ένα φίλτρο στο frontend επέτρεπε την ανάγνωση της βάσης δεδομένων χωρίς σύνδεση – μέχρι και τα στοιχεία πρόσβασης.
Οι εικόνες των αγγελιών μπορούσαν να μεταφορτωθούν χωρίς σύνδεση και χωρίς κανέναν έλεγχο – ένας τρόπος να τοποθετηθεί ένα κακόβουλο αρχείο.
Ανώνυμοι επισκέπτες μπορούσαν να διαβάσουν και να διαγράψουν αρχεία. Η 2.0.2 δεν αρκεί· μόνο η 2.0.3 κλείνει πλήρως το κενό ασφαλείας.
Ανώνυμη μεταφόρτωση αρχείων και, επιπλέον, ένα endpoint που αποκάλυπτε όνομα και διεύθυνση e-mail για οποιονδήποτε αριθμό χρήστη.