HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Riippumaton tietosivusto

Joomlan tietoturva-aukot – ajantasaisesti ja selkokielisesti

htprotect.org kokoaa yhteen suosittujen Joomla-laajennusten ja -frameworkien ajankohtaiset, kriittiset tietoturva-aukot – asiallisesti, maksutta ja vaihe vaiheelta etenevin ohjein, joita myös aloittelija pystyy seuraamaan. Tavoite: varoittaa nopeasti kaikkia, joita asia koskee, ja auttaa paikkaamaan aukot.

10 ajankohtaista aukkoa Puolueeton & maksuton Lähteet linkitetty
Mitä tämä sivusto on – ja mitä se ei ole
Tämä sivusto on puolueeton ja tiedottava, ei mainostava. Se kokoaa yhteen julkisesti saatavilla olevat valmistaja- ja tutkimustiedot ja linkittää alkuperäiset lähteet. Ainoa poikkeus on selkeästi merkitty osio suojauslaajennuksesta HTProtect. Kaikissa tapauksissa pätee sama: tehokkain toimenpide on virallisten päivitysten asentaminen viipymättä.

Onko sivusto hakkeroitu? Tarkista heti.

Maksuton skanneri: tutkii verkkotunnuksen haitallisten uudelleenohjausten (spam/phishing/jmtouch), Japanese Keyword Hackin (cloaking) ja sivustolle ujutetun koodin varalta – ja näyttää löydöksistä todisteet.

Käynnistä Spam-/Hack-Check
Tilannekuva

Joomla-laajennusten tietoturvatilanne juuri nyt

Kymmenen ajankohtaista, kriittiseksi luokiteltua aukkoa. Tarkista asennetut versiot – jokaisesta kohdasta löydät tiedot ja ohjeet.

  • Helix3 Framework
    AJAX-liitännäisessä useita tietoturva-aukkoja: tiedostojen kirjoitus ja lataus ilman kirjautumista.
    Korjattu versiossa: Helix3 3.1.2 tai uudempi · Lataa · hyödynnetään aktiivisesti
    Lisätiedot
  • Helix Ultimate
    Kirjoitusoikeus valikoihin ilman kirjautumista (tallennettu XSS) ja muita aukkoja AJAX-käsittelijässä; päivitä heti.
    Korjattu versiossa: Helix Ultimate 2.2.8 tai uudempi · Lataa
    Lisätiedot
  • Astroid Framework
    Tiedostojen lataus ilman kirjautumista → koodin suoritus; hyödynnetään aktiivisesti hyökkäyksissä.
    Korjattu versiossa: Astroid 3.3.13 tai uudempi · Lataa · CVE-2026-21628 · hyödynnetään aktiivisesti
    Lisätiedot
  • Tassos / Novarain
    Tietoturva-aukko monen laajennuksen yhteisessä frameworkissa: AJAX-kutsut ilman tunnistautumista; CVSS 9.5.
    Korjattu versiossa: Tassos Framework 6.0.62 tai uudempi · Lataa · CVE-2026-21627
    Lisätiedot
  • JCE Editor
    Tiedostojen lataus palvelimelle ilman kirjautumista; hyödynnetään aktiivisesti webshellien asentamiseen.
    Korjattu versiossa: JCE 2.9.99.5 – mieluummin 2.9.99.6 · Lataa · hyödynnetään aktiivisesti
    Lisätiedot
  • iCagenda
    Tapahtumien lähetyslomakkeesta puuttuu kirjautumisen tarkistus → tiedostojen lataus palvelimelle ilman kirjautumista.
    Korjattu versiossa: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Lataa · CVE-2026-48939
    Lisätiedot
  • SP Page Builder
    Zero-day: tiedostojen lataus ilman kirjautumista → koodin etäsuoritus; hyödynnetään aktiivisesti.
    Korjattu versiossa: SP Page Builder 6.8.0 (6.6.2 ei enää riitä) · Lataa · hyödynnetään aktiivisesti
    Lisätiedot
  • Balbooa Forms
    Tiedostojen lataus julkisen lomakkeen kautta ilman kirjautumista → koodin suoritus; hyödynnetään aktiivisesti hyökkäyksissä.
    Korjattu versiossa: Balbooa Forms 2.4.3.2 tai uudempi · Lataa · CVE-2026-67364 · hyödynnetään aktiivisesti
    Lisätiedot
  • AcyMailing
    SQL-injektio ilman kirjautumista; kuka tahansa voi lukea tietokannan, myös salasanatiivisteet.
    Korjattu versiossa: AcyMailing 10.11.1 tai uudempi · Lataa · CVE-2026-56292
    Lisätiedot
  • Page Builder CK
    Tiedostojen lataus ilman kirjautumista → koko palvelin hyökkääjän hallintaan; CISA listaa aukon aktiivisesti hyödynnetyksi.
    Korjattu versiossa: Page Builder CK 3.6.0 tai uudempi · Lataa · CVE-2026-56290 · hyödynnetään aktiivisesti
    Lisätiedot
  • Balbooa Gridbox
    Seitsemän tietoturva-aukkoa versioon 2.20.1 asti, kolme niistä korkeimmalla arvolla; hyökkääjä sai ylläpitäjän oikeudet ilman kirjautumista.
    Korjattu versiossa: Balbooa Gridbox 2.20.2 tai uudempi · Lataa · CVE-2026-65884 · hyödynnetään aktiivisesti
    Lisätiedot
  • RSFiles!
    Tiedostojen lataus palvelimelle ilman kirjautumista sivuston julkisella puolella → koodin suoritus; päivitä heti.
    Korjattu versiossa: RSFiles! 1.17.12 tai uudempi · Lataa
    Lisätiedot
Aukot yksitellen

Pikakatsaus: mistä kussakin aukossa on kyse

Jokainen aukko lyhyesti – yksi klikkaus vie yksityiskohtaiseen ohjeeseen, joka on kirjoitettu aloittelijalle.

Helix3 Framework
JoomShaper
Kriittinenhyödynnetään aktiivisesti

JoomShaperin Helix3-sivupohjakehyksen AJAX-liitännäisestä on löytynyt useita vakavia tietoturva-aukkoja – muun muassa tiedostojen kirjoittaminen ja poistaminen sekä PHP-koodin lataaminen palvelimelle ilman kirjautumista. Aukot koskevat kaikkia versioita ennen versiota 3.1.1; korjaus on saatavilla Joomlan tavallisen päivitystoiminnon kautta (tällä hetkellä 3.1.2). Huomaa: Helix3 ei ole sama asia kuin uudempi Helix Ultimate.

Helix Ultimate
JoomShaper
Kriittinen

JoomShaperin sivupohjakehys Helix Ultimate suorittaa AJAX-käsittelijän myös kirjautumattomille kävijöille. Ennen versiota 2.2.7 useat toiminnot tekivät työnsä ilman minkäänlaista kirjautumisen tai käyttöoikeuksien tarkistusta – vakavin niistä on kirjoitusoikeus valikoihin, jonka kautta sivustolle voi istuttaa pysyvästi haitallista skriptiä (tallennettu XSS). Lisäksi mukana on tiedostojen poisto path traversal -aukon kautta, avoin uudelleenohjaus ja suojaamaton sivupohjan vienti. Kaikki versiot ennen 2.2.7 ovat haavoittuvia; korjaus on saatavilla Joomlan päivitystoiminnon kautta (tällä hetkellä 2.2.8). Huomaa: Helix Ultimate ei ole sama asia kuin Helix3.

Astroid Framework
TemPlaza
Kriittinenhyödynnetään aktiivisesti

Laajalti käytetyssä Astroid Frameworkissa on kriittinen haavoittuvuus, jonka avulla tiedostoja voi ladata palvelimelle täysin ilman kirjautumista – ja pahimmillaan suorittaa haitallista koodia (RCE). Haavoittuvia ovat versiot 2.0.0–3.3.10; korjaus tuli versiossa 3.3.11, mutta suositeltava versio on 3.3.13 tai uudempi (CVE-2026-21628). Murretuilla sivustoilla näkyy usein ujutettuja liitännäisiä, kuten ”BLPayload” tai ”JCachePro”.

Tassos / Novarain
tassos.gr
KriittinenHyökkäyskoodi saatavilla

Tassos Framework (entinen Novarain) pyörii huomaamatta monen suositun laajennuksen, kuten Convert Formsin ja EngageBoxin, taustalla. Ilman tunnistautumista tehtävät AJAX-kutsut antavat pääsyn tiedostoihin ja tietokantaan – aukko on luokiteltu kriittiseksi arvolla CVSS 9.5, ja siihen on olemassa julkinen exploit-työkalu (CVE-2026-21627). Riittää, että päivität yhden Tassos-laajennuksen: framework nousee samalla automaattisesti turvalliseen versioon (6.0.62+).

JCE Editor
JoomlaContentEditor
Kriittinenhyödynnetään aktiivisesti

JCE on yksi Joomlan käytetyimmistä editoreista. Puutteellisen pääsynvalvonnan vuoksi hyökkääjä pystyi ilman kirjautumista lataamaan editoriprofiileja ja tuomaan niiden avulla palvelimelle mitä tahansa tiedostoja – aukkoa hyödynnetään jo aktiivisesti webshellien asentamiseen. Haavoittuvia ovat kaikki versiot ennen versiota 2.9.99.5 (sekä Free että Pro) riippumatta siitä, onko rekisteröityminen käytössä. Turvallinen versio on 2.9.99.5, mieluummin sen jälkeen julkaistu 2.9.99.6.

iCagenda
Tapahtumakalenteri
Kriittinen

iCagenda on suosittu tapahtumakalenteri Joomlaan. Tapahtumien lähetyslomakkeesta puuttui todellinen kirjautumisen tarkistus, joten myös kirjautumattomat kävijät pystyivät luomaan tapahtumia – vaikka lomake oli tarkoitettu vain rekisteröityneille käyttäjille. Joomla 6:ssa (6.0.0–6.1.1) tästä tulee kriittinen haavoittuvuus, jonka kautta palvelimelle voi ladata tiedostoja (CVE-2026-48939). Haavoittuvia ovat iCagendan versiot 3.2.1–4.0.7; korjaus on versiossa 4.0.8 (Joomla 3:ssa versiossa 3.9.15).

SP Page Builder
JoomShaper
Kriittinenhyödynnetään aktiivisesti

SP Page Builder on yksi Joomlan käytetyimmistä sivunrakentajista. Mukautettujen kuvakkeiden lataustoiminto ei tarkistanut kirjautumista eikä tiedostotyyppiä – tämän zero-day-haavoittuvuuden avulla palvelimella pystyi suorittamaan haitallista koodia (RCE) ilman kirjautumista. Sen rinnalle on tullut toinen haavoittuvuus: ilman kirjautumista tehtävä SQL-injektio, joka koskee versioita 6.7.1 asti. Turvallinen versio on vasta 6.8.0. Haavoittuvuutta hyödynnetään jo aktiivisesti, ja hyökkäykset jättävät jälkeensä piilotettuja pääkäyttäjätilejä ja takaovia.

Balbooa Forms
Balbooa
Kriittinenhyödynnetään aktiivisesti

Balbooa Forms on Joomlan yleisesti käytetty lomaketyökalu. Lomakkeiden tiedostolataus ottaa tiedostoja vastaan ilman minkäänlaista kirjautumista – tarkistamatta suojaustokenia tai tiedostotyyppiä. Näin hyökkääjä pystyy tallentamaan suoritettavan PHP-tiedoston julkisesti saavutettavaan kansioon ja ajamaan sen (koodin etäsuoritus). Sen rinnalle on tullut toinen haavoittuvuus: PHP-koodin ujuttaminen ilman kirjautumista (CVE-2026-67364, vakavuusaste 10/10), joka koskee versioita 2.4.3.1 asti. Turvallinen versio on vasta 2.4.3.2. Haavoittuvuutta hyödynnetään jo aktiivisesti hyökkäyksissä.

AcyMailing
Acyba
Kriittinen

AcyMailing on laajalti käytetty uutiskirjekomponentti Joomlalle. Sivuston julkisella puolella oli päätepiste, joka vei pyynnön parametrit tietokantakyselyyn ilman tarkistusta. Niinpä kirjautumaton kävijä pystyi lukemaan minkä tahansa taulun – myös käyttäjätilit salasanatiivisteineen ja sivuston sisällön (SQL-injektio). Haavoittuvia ovat versiot 6.0.0–10.11.0; korjattu versiosta 10.11.1 alkaen (CVE-2026-56292).

Page Builder CK
JoomlaCK
Kriittinenhyödynnetään aktiivisesti

Page Builder CK on laajalti käytetty Joomlan sivunrakentaja, josta on myös maksuton versio. Sen lataustoiminto ei tarkistanut kirjautumista eikä tiedostotyyppiä – niinpä palvelimelle pystyi viemään suoritettavan tiedoston ilman tunnuksia ja ottamaan koneen haltuun. Älä sekoita tätä JoomShaperin SP Page Builderiin: se on eri tuote, jossa on oma aukkonsa.

Balbooa Gridbox
Balbooa
Kriittinenhyödynnetään aktiivisesti

Balbooa Gridbox on Joomlan sivunrakentaja. Versiot 2.20.1 ja sitä vanhemmat sisältävät useita vakavia tietoturva-aukkoja – hyökkääjä pystyi muun muassa luomaan ylläpitäjätilin ilman minkäänlaista kirjautumista, nollaamaan toisten käyttäjien salasanoja tai kaappaamaan tilejä. Jos päivität vasta nyt, etsi sivustolta myös ujutettuja tilejä.

RSFiles!
RSJoomla!
Kriittinen

RSFiles! on Joomlan tiedosto- ja lataushallinta. Sivuston julkisella puolella olevan lataustoiminnon pystyi käynnistämään ilman kirjautumista, eikä se tarkistanut turvatokenia sen enempää kuin tiedostotyyppiäkään. Niinpä PHP-tiedosto voi päätyä julkisesti saavutettavaan hakemistoon ja käynnistyä siellä (koodin suoritus etänä). Haavoittuvia ovat kaikki versiot 1.17.11 asti; päivitys 1.17.12 tukkii aukon.

Perusteet

Näin päivität Joomla-laajennuksen turvallisesti

Lähes kaikki tällä sivulla kuvatut aukot suljetaan samalla tavalla: Joomlan päivityskeskuksen kautta. Tämä yleisohje on kirjoitettu aloittelijalle:

Ensin: ota varmuuskopio
Varmuuskopioi tiedostot ja tietokanta, ennen kuin muutat mitään – esimerkiksi Akeeba Backupilla tai webhotellisi työkalulla. Näin pääset takaisin lähtötilanteeseen, jos jokin menee pieleen.
  1. Kirjaudu ylläpitoon

    Avaa Joomlan ylläpito (verkkotunnuksesi perään /administrator) ja kirjaudu sisään.

  2. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitysLaajennukset ja napsauta Tarkista päivitykset.

  3. Päivitä laajennus

    Valitse listalta se laajennus, jota aukko koskee, ja napsauta Päivitä. Joomla lataa ja asentaa uuden version automaattisesti.

  4. Varmista versionumero

    Tarkista lopuksi asennettu versionumero (komponentista tai kohdasta LaajennuksetHallitse) ja vertaa sitä kyseisen aukon lisätietosivulla ilmoitettuun turvalliseen versioon.

  5. Jos epäilet murtoa: puhdista sivusto

    Päivitys sulkee aukon, mutta se ei poista jo ujutettua haitallista koodia. Jos jokin näyttää oudolta, puhdistuta sivusto ammattilaisella – esimerkiksi asiantuntijalla, jonka löydät hakemistosta Joomla Service Providers Directory – ja vaihda kaikki salasanat.

Eikö päivitystä näy?
Päivitä ensin Joomla itse ja tarkista kohdasta JärjestelmäPäivitysPäivityssivustot, onko lähde käytössä. Muussa tapauksessa lataa asennuspaketti valmistajalta ja asenna se kohdassa LaajennuksetHallitseAsenna.
Suojauslaajennus
HTProtect

Moni tällä sivulla listattu aukko noudattaa samaa kaavaa: tiedostojen lataus palvelimelle ilman tunnistautumista. Juuri siihen HTProtect puuttuu – se on Joomlan lisäsuojakerros, joka samalla auttaa pitämään laajennukset ajan tasalla.

Kovennus yhdellä klikkauksellaJoomlan tietoturvalaajennustekijänä Website-Bereinigung.de
Reaaliaikainen suojaus (WAF)
Torjuu hyökkäyskutsut myös POST-rungosta, jota pelkkä .htaccess ei koskaan näe.
Exploit-suoja ja live-tunnisteet
Uudet tunnisteet latautuvat automaattisesti – myös nollapäiväaukot katetaan nopeasti.
Latauskansioiden kovennus
Estää palvelimelle ladattujen PHP-tiedostojen suorittamisen – juuri sen reitin, jota nämä aukot käyttävät.
Valvonta ja sähköposti-ilmoitukset
Vahti tarkkailee tiedostoja, pääkäyttäjätilejä, sivuston sotkemista (defacement) ja seurantalistaa sekä ilmoittaa poikkeamista.
Sivuston skannaus ja haavoittuvat laajennukset
Haittaohjelmaskanneri, jonka tunnisteet syntyvät yhteisön työnä – löytää ujutetun koodin ja takaovet (web shellit) ja poistaa ne.
Automaattipäivitykset turvaverkolla
Päivittää Joomla-laajennukset automaattisesti – mukana tiedostojen ja tietokannan varmuuskopio sekä automaattinen palautus, jos päivitys rikkoo jotain.

Huomaa: tehokkain toimenpide on edelleen laajennusten pitäminen ajan tasalla – ja juuri sen HTProtect voi hoitaa automaattisesti, varmuuskopio mukaan lukien. Siihen asti, kunnes päivitys on asennettu, se pienentää riskiä (WAF, .htaccess-kovennus) ja ilmoittaa poikkeamista.

Tai kokonaan ilman tiedoston lähettämistä, suoraan toiminnolla “Asenna URL-osoitteesta” (Laajennukset › Hallitse › Asenna › Asenna URL-osoitteesta):

Tukijat

Tämän sivuston tukijat

htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä projektia

Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.

Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.

Tue HTProtectia nyt
Bauschild & Service

Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.

bauschildundservice.de
IT Specialista

Ammattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Matkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.

onlineweg.de
Criadero

Luova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.

criadero.de
Jahn EDV-Dienst GmbH

IT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.

jahnedv.de
IsariConsult

Tietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de