JoomShaperin Helix3-sivupohjaframeworkin AJAX-lisäosasta paljastui useita vakavia aukkoja: tiedostoja pystyi kirjoittamaan ja poistamaan sekä PHP-koodia lataamaan palvelimelle ilman kirjautumista. Alttiita ovat kaikki versiot ennen versiota 3.1.1; korjaus tulee Joomlan normaalin päivitystoiminnon kautta (tällä hetkellä 3.1.2). Huomaa: Helix3 ei ole sama kuin uudempi Helix Ultimate.
Joomlan tietoturva-aukot – ajantasaisesti ja selkokielisesti
htprotect.org kokoaa yhteen suosittujen Joomla-laajennusten ja -frameworkien ajankohtaiset, kriittiset tietoturva-aukot – asiallisesti, maksutta ja vaihe vaiheelta etenevin ohjein, joita myös aloittelija pystyy seuraamaan. Tavoite: varoittaa nopeasti kaikkia, joita asia koskee, ja auttaa paikkaamaan aukot.
Joomla-laajennusten tietoturvatilanne juuri nyt
Kymmenen ajankohtaista, kriittiseksi luokiteltua aukkoa. Tarkista asennetut versiot – jokaisesta kohdasta löydät tiedot ja ohjeet.
-
Helix3 FrameworkLisätiedotUseita tunnistautumatta hyödynnettäviä tiedosto- ja latausaukkoja AJAX-lisäosassa.
-
Helix UltimateLisätiedotKirjoitusoikeus valikoihin ilman tunnistautumista (tallennettu XSS) ja muita puutteita AJAX-käsittelijässä – päivitä heti.
-
Astroid FrameworkLisätiedotTiedostojen lataus ilman tunnistautumista → koodin suoritus; hyödynnetään jo aidoissa hyökkäyksissä.
-
Tassos / NovarainLisätiedotTunnistautumatta hyödynnettävä AJAX-aukko frameworkissa, joka pyörii monen laajennuksen taustalla; CVSS 9.5.
-
JCE EditorLisätiedotTiedostojen lataus ilman tunnistautumista; hyödynnetään aktiivisesti web shellien istuttamiseen.
-
iCagendaLisätiedotTapahtumalomakkeesta puuttuu kirjautumistarkistus → tiedostojen lataus ilman tunnistautumista.
-
SP Page BuilderLisätiedotNollapäiväaukko tiedostojen latauksessa → RCE ilman kirjautumista; hyödynnetään aktiivisesti.
-
Balbooa FormsLisätiedotTiedostojen lataus ilman tunnistautumista lomakkeen julkisella puolella → koodin suoritus; hyödynnetään jo aidoissa hyökkäyksissä.
-
AcyMailingLisätiedotSQL-injektio ilman tunnistautumista; tietokannan lukeminen nimettömänä, myös salasanatiivisteet.
-
RSFiles!LisätiedotTiedostojen lataus ilman tunnistautumista julkisella puolella → koodin suoritus – päivitä heti.
Pikakatsaus: mistä kussakin aukossa on kyse
Jokainen aukko lyhyesti – yksi klikkaus vie yksityiskohtaiseen ohjeeseen, joka on kirjoitettu aloittelijalle.
JoomShaperin Helix Ultimate -sivupohjaframework ajaa AJAX-käsittelijää myös kirjautumattomille kävijöille. Ennen versiota 2.2.7 useat toiminnot suoritettiin ilman minkäänlaista kirjautumis- tai oikeustarkistusta. Vakavin niistä on kirjoitusoikeus valikoihin: sen avulla sivustolle voi istuttaa pysyvästi haitallista skriptiä (tallennettu XSS). Lisäksi mukana on path traversal -tyyppinen tiedoston poisto, avoin uudelleenohjaus ja suojaamaton sivupohjan vienti. Alttiita ovat kaikki versiot ennen versiota 2.2.7; korjaus tulee Joomlan päivitystoiminnon kautta (tällä hetkellä 2.2.8). Huomaa: Helix Ultimate ei ole sama kuin Helix3.
Laajasti käytetyssä Astroid Frameworkissa on kriittinen aukko, jonka kautta tiedostoja voi ladata palvelimelle ilman minkäänlaista tunnistautumista – pahimmillaan se johtaa koodin suoritukseen (RCE). Alttiita ovat versiot 2.0.0–3.3.10; korjaus on versiosta 3.3.11 alkaen, ja suositus on 3.3.13 tai uudempi (CVE-2026-21628). Jo murretuilla sivustoilla näkyy usein ujutettuja lisäosia, kuten ”BLPayload” tai ”JCachePro”.
Tassos Framework (aiemmin Novarain) piileskelee huomaamatta monen suositun laajennuksen sisällä – esimerkiksi Convert Formsissa ja EngageBoxissa. Ilman tunnistautumista tehtävät AJAX-kutsut avaavat pääsyn tiedostoihin ja tietokantaan. Vakavuus on kriittinen, CVSS 9.5, ja hyökkäystyökalu on julkisesti saatavilla (CVE-2026-21627). Riittää, että päivität minkä tahansa yhden Tassos-laajennuksen: framework nousee samalla automaattisesti turvalliseen versioon (6.0.62+).
JCE on Joomlan käytetyimpiä editoreita. Puutteellinen käyttöoikeuksien tarkistus antoi tunnistautumattoman hyökkääjän ladata palvelimelle editoriprofiileja ja niiden kautta mielivaltaisia tiedostoja – ja aukkoa hyödynnetään jo aktiivisesti web shellien istuttamiseen. Alttiita ovat kaikki versiot ennen versiota 2.9.99.5 (sekä Free että Pro) riippumatta siitä, onko rekisteröityminen käytössä. Turvallinen versio on 2.9.99.5, mieluummin sitä seurannut 2.9.99.6.
iCagenda on suosittu tapahtumakalenteri Joomlalle. Tapahtumien lähetyslomakkeesta puuttui aito kirjautumistarkistus, joten myös tunnistautumaton hyökkääjä pystyi lataamaan tiedostoja palvelimelle – silloinkin kun lomake oli näennäisesti rajattu vain rekisteröityneille käyttäjille. Joomla 6:ssa (6.0.0–6.1.1) tästä muodostuu kriittinen tiedostojen latausaukko (CVE-2026-48939). Alttiita ovat iCagendan versiot 3.2.1–4.0.7; korjaus on versiossa 4.0.8 (Joomla 3:ssa versiossa 3.9.15).
SP Page Builder on Joomlan käytetyimpiä sivunrakentajia. Omien kuvakkeiden lataustoiminnossa oli nollapäiväaukko, joka ei tarkistanut kirjautumista eikä tiedostotyyppiä – koodin suoritus (RCE) onnistui ilman kirjautumista. Alttiina on koko 6.x-sarja versiota 6.6.1 myöten; hätäpäivitys 6.6.2 sulkee aukon. Aukkoa hyödynnetään jo aktiivisesti, ja jäljelle jää piilotettuja pääkäyttäjätilejä ja takaovia.
Balbooa Forms on laajasti käytetty lomaketyökalu Joomlalle. Sen lomakkeiden lataustoiminto ottaa tiedostoja vastaan ilman kirjautumista – eikä se tarkista tietoturvatunnistetta (token) eikä tiedostotyyppiä. Näin hyökkääjä voi pudottaa suoritettavan PHP-tiedoston julkisesti saavutettavaan kansioon ja ajaa sen (etäkoodin suoritus). Alttiita ovat kaikki versiot versiota 2.4.0 myöten; päivitys 2.4.1 sulkee aukon (CVE-2026-56291). Aukkoa hyödynnetään jo aidoissa hyökkäyksissä.
AcyMailing on laajasti käytetty uutiskirjekomponentti Joomlalle. Sivuston julkisella puolella oli avoimesti saavutettava päätepiste, joka vei pyynnön parametrit tietokantakyselyyn tarkistamatta niitä. Niinpä tunnistautumaton kävijä pystyi lukemaan minkä tahansa taulun – myös käyttäjätilit salasanatiivisteineen sekä sivuston sisällön (SQL-injektio). Alttiita ovat versiot 6.0.0–10.11.0; korjaus on versiosta 10.11.1 alkaen (CVE-2026-56292).
RSFiles! on Joomlaan tarkoitettu tiedostojen ja latausten hallintalaajennus. Julkisen puolen lataustoiminnon pystyi laukaisemaan ilman kirjautumista, eikä se tarkistanut tietoturvatunnistetta eikä tiedostotyyppiä. Näin PHP-tiedosto päätyy julkisesti saavutettavaan hakemistoon ja se suoritetaan siellä (etäkoodin suoritus). Alttiita ovat kaikki versiot versiota 1.17.11 myöten; päivitys 1.17.12 sulkee aukon.
Näin päivität Joomla-laajennuksen turvallisesti
Lähes kaikki tällä sivulla kuvatut aukot suljetaan samalla tavalla: Joomlan päivityskeskuksen kautta. Tämä yleisohje on kirjoitettu aloittelijalle:
- Kirjaudu ylläpitoon
Avaa Joomlan ylläpito (verkkotunnuksesi perään
/administrator) ja kirjaudu sisään. - Avaa päivityskeskus
Siirry kohtaan Järjestelmä›Päivitys›Laajennukset ja napsauta Tarkista päivitykset.
- Päivitä laajennus
Valitse listalta se laajennus, jota aukko koskee, ja napsauta Päivitä. Joomla lataa ja asentaa uuden version automaattisesti.
- Varmista versionumero
Tarkista lopuksi asennettu versionumero (komponentista tai kohdasta Laajennukset›Hallitse) ja vertaa sitä kyseisen aukon lisätietosivulla ilmoitettuun turvalliseen versioon.
- Jos epäilet murtoa: puhdista sivusto
Päivitys sulkee aukon, mutta se ei poista jo ujutettua haitallista koodia. Jos jokin näyttää oudolta, puhdistuta sivusto ammattilaisella – esimerkiksi asiantuntijalla, jonka löydät hakemistosta Joomla Service Providers Directory – ja vaihda kaikki salasanat.
Moni tällä sivulla listattu aukko noudattaa samaa kaavaa: tiedostojen lataus palvelimelle ilman tunnistautumista. Juuri siihen HTProtect puuttuu – se on Joomlan lisäsuojakerros, joka samalla auttaa pitämään laajennukset ajan tasalla.
.htaccess ei koskaan näe.Huomaa: tehokkain toimenpide on edelleen laajennusten pitäminen ajan tasalla – ja juuri sen HTProtect voi hoitaa automaattisesti, varmuuskopio mukaan lukien. Siihen asti, kunnes päivitys on asennettu, se pienentää riskiä (WAF, .htaccess-kovennus) ja ilmoittaa poikkeamista.
Tai kokonaan ilman tiedoston lähettämistä, suoraan toiminnolla “Asenna URL-osoitteesta” (Laajennukset › Hallitse › Asenna › Asenna URL-osoitteesta):
Sivuston tukijat
htprotect.org on maksuton, valmistajista riippumaton tietopalvelu. Sitä tukevat:

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-aukkoa hyödyntäneen hyökkäyksen.
fc-hosting.deErikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.
website-bereinigung.deTue tätä hanketta
Pyöritätkö webhotellia tai Joomla-palvelua ja haluaisit tukea htprotect.orgia – ja päästä tähän listaan tukijaksi? Jokainen panos auttaa varoittamaan ja suojaamaan nopeammin niitä, joita aukot koskevat.
Annatko mieluummin nimettömästi, ilman listausta? Pieni kolikko kahvikassaan on yhtä tervetullut.
Valmistaa ja asentaa työmaakylttejä, työmaa-aitoja ja julkisivuratkaisuja – suunnittelu ja 3D-visualisointi mukaan lukien.
bauschildundservice.deAmmattimaista IT-tukea Tšekistä – Windows-hallinta, verkkotunnusten ylläpito ja webhotellipalvelut.
defendersoft.czSaksalainen matkailuportaali – valmismatkat, hotellit ja lennot verkosta, mukana henkilökohtainen matkatoimistoneuvonta.
onlineweg.deBrandenburgilainen luova toimisto – verkkosuunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta luukulta.
criadero.deWächtersbachilainen IT-palveluntarjoaja – Joomla-sivustot, PC-huolto, laitteet ja ohjelmistot.
jahnedv.deBerliiniläinen tietoturvakonsultointi – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.
isari-consult.de