HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Riippumaton tietosivusto

Joomlan tietoturva-aukot – ajantasaisesti ja selkokielisesti

htprotect.org kokoaa yhteen suosittujen Joomla-laajennusten ja -frameworkien ajankohtaiset, kriittiset tietoturva-aukot – asiallisesti, maksutta ja vaihe vaiheelta etenevin ohjein, joita myös aloittelija pystyy seuraamaan. Tavoite: varoittaa nopeasti kaikkia, joita asia koskee, ja auttaa paikkaamaan aukot.

10 ajankohtaista aukkoa Puolueeton & maksuton Lähteet linkitetty
Mitä tämä sivusto on – ja mitä se ei ole
Tämä sivusto on puolueeton ja tiedottava, ei mainostava. Se kokoaa yhteen julkisesti saatavilla olevat valmistaja- ja tutkimustiedot ja linkittää alkuperäiset lähteet. Ainoa poikkeus on selkeästi merkitty osio suojauslaajennuksesta HTProtect. Kaikissa tapauksissa pätee sama: tehokkain toimenpide on virallisten päivitysten asentaminen viipymättä.

Onko sivusto hakkeroitu? Tarkista heti.

Maksuton skanneri: tutkii verkkotunnuksen haitallisten uudelleenohjausten (spam/phishing/jmtouch), Japanese Keyword Hackin (cloaking) ja sivustolle ujutetun koodin varalta – ja näyttää löydöksistä todisteet.

Käynnistä Spam-/Hack-Check
Tilannekuva

Joomla-laajennusten tietoturvatilanne juuri nyt

Kymmenen ajankohtaista, kriittiseksi luokiteltua aukkoa. Tarkista asennetut versiot – jokaisesta kohdasta löydät tiedot ja ohjeet.

  • Helix3 Framework
    Useita tunnistautumatta hyödynnettäviä tiedosto- ja latausaukkoja AJAX-lisäosassa.
    Turvallinen versio: Helix3 3.1.2 tai uudempi · Lataa · hyödynnetään aktiivisesti
    Lisätiedot
  • Helix Ultimate
    Kirjoitusoikeus valikoihin ilman tunnistautumista (tallennettu XSS) ja muita puutteita AJAX-käsittelijässä – päivitä heti.
    Turvallinen versio: Helix Ultimate 2.2.8 tai uudempi · Lataa
    Lisätiedot
  • Astroid Framework
    Tiedostojen lataus ilman tunnistautumista → koodin suoritus; hyödynnetään jo aidoissa hyökkäyksissä.
    Turvallinen versio: Astroid 3.3.13 tai uudempi · Lataa · CVE-2026-21628 · hyödynnetään aktiivisesti
    Lisätiedot
  • Tassos / Novarain
    Tunnistautumatta hyödynnettävä AJAX-aukko frameworkissa, joka pyörii monen laajennuksen taustalla; CVSS 9.5.
    Turvallinen versio: Tassos Framework 6.0.62 tai uudempi · Lataa · CVE-2026-21627
    Lisätiedot
  • JCE Editor
    Tiedostojen lataus ilman tunnistautumista; hyödynnetään aktiivisesti web shellien istuttamiseen.
    Turvallinen versio: JCE 2.9.99.5 – mieluummin 2.9.99.6 · Lataa · hyödynnetään aktiivisesti
    Lisätiedot
  • iCagenda
    Tapahtumalomakkeesta puuttuu kirjautumistarkistus → tiedostojen lataus ilman tunnistautumista.
    Turvallinen versio: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Lataa · CVE-2026-48939
    Lisätiedot
  • SP Page Builder
    Nollapäiväaukko tiedostojen latauksessa → RCE ilman kirjautumista; hyödynnetään aktiivisesti.
    Turvallinen versio: SP Page Builder 6.6.2 (hätäpäivitys) · Lataa · hyödynnetään aktiivisesti
    Lisätiedot
  • Balbooa Forms
    Tiedostojen lataus ilman tunnistautumista lomakkeen julkisella puolella → koodin suoritus; hyödynnetään jo aidoissa hyökkäyksissä.
    Turvallinen versio: Balbooa Forms 2.4.1 tai uudempi · Lataa · CVE-2026-56291 · hyödynnetään aktiivisesti
    Lisätiedot
  • AcyMailing
    SQL-injektio ilman tunnistautumista; tietokannan lukeminen nimettömänä, myös salasanatiivisteet.
    Turvallinen versio: AcyMailing 10.11.1 tai uudempi · Lataa · CVE-2026-56292
    Lisätiedot
  • RSFiles!
    Tiedostojen lataus ilman tunnistautumista julkisella puolella → koodin suoritus – päivitä heti.
    Turvallinen versio: RSFiles! 1.17.12 tai uudempi · Lataa
    Lisätiedot
Aukot yksitellen

Pikakatsaus: mistä kussakin aukossa on kyse

Jokainen aukko lyhyesti – yksi klikkaus vie yksityiskohtaiseen ohjeeseen, joka on kirjoitettu aloittelijalle.

Helix3 Framework
JoomShaper
Kriittinenhyödynnetään aktiivisesti

JoomShaperin Helix3-sivupohjaframeworkin AJAX-lisäosasta paljastui useita vakavia aukkoja: tiedostoja pystyi kirjoittamaan ja poistamaan sekä PHP-koodia lataamaan palvelimelle ilman kirjautumista. Alttiita ovat kaikki versiot ennen versiota 3.1.1; korjaus tulee Joomlan normaalin päivitystoiminnon kautta (tällä hetkellä 3.1.2). Huomaa: Helix3 ei ole sama kuin uudempi Helix Ultimate.

Helix Ultimate
JoomShaper
Kriittinen

JoomShaperin Helix Ultimate -sivupohjaframework ajaa AJAX-käsittelijää myös kirjautumattomille kävijöille. Ennen versiota 2.2.7 useat toiminnot suoritettiin ilman minkäänlaista kirjautumis- tai oikeustarkistusta. Vakavin niistä on kirjoitusoikeus valikoihin: sen avulla sivustolle voi istuttaa pysyvästi haitallista skriptiä (tallennettu XSS). Lisäksi mukana on path traversal -tyyppinen tiedoston poisto, avoin uudelleenohjaus ja suojaamaton sivupohjan vienti. Alttiita ovat kaikki versiot ennen versiota 2.2.7; korjaus tulee Joomlan päivitystoiminnon kautta (tällä hetkellä 2.2.8). Huomaa: Helix Ultimate ei ole sama kuin Helix3.

Astroid Framework
TemPlaza
Kriittinenhyödynnetään aktiivisesti

Laajasti käytetyssä Astroid Frameworkissa on kriittinen aukko, jonka kautta tiedostoja voi ladata palvelimelle ilman minkäänlaista tunnistautumista – pahimmillaan se johtaa koodin suoritukseen (RCE). Alttiita ovat versiot 2.0.0–3.3.10; korjaus on versiosta 3.3.11 alkaen, ja suositus on 3.3.13 tai uudempi (CVE-2026-21628). Jo murretuilla sivustoilla näkyy usein ujutettuja lisäosia, kuten ”BLPayload” tai ”JCachePro”.

Tassos / Novarain
tassos.gr
KriittinenExploit saatavilla

Tassos Framework (aiemmin Novarain) piileskelee huomaamatta monen suositun laajennuksen sisällä – esimerkiksi Convert Formsissa ja EngageBoxissa. Ilman tunnistautumista tehtävät AJAX-kutsut avaavat pääsyn tiedostoihin ja tietokantaan. Vakavuus on kriittinen, CVSS 9.5, ja hyökkäystyökalu on julkisesti saatavilla (CVE-2026-21627). Riittää, että päivität minkä tahansa yhden Tassos-laajennuksen: framework nousee samalla automaattisesti turvalliseen versioon (6.0.62+).

JCE Editor
JoomlaContentEditor
Kriittinenhyödynnetään aktiivisesti

JCE on Joomlan käytetyimpiä editoreita. Puutteellinen käyttöoikeuksien tarkistus antoi tunnistautumattoman hyökkääjän ladata palvelimelle editoriprofiileja ja niiden kautta mielivaltaisia tiedostoja – ja aukkoa hyödynnetään jo aktiivisesti web shellien istuttamiseen. Alttiita ovat kaikki versiot ennen versiota 2.9.99.5 (sekä Free että Pro) riippumatta siitä, onko rekisteröityminen käytössä. Turvallinen versio on 2.9.99.5, mieluummin sitä seurannut 2.9.99.6.

iCagenda
Tapahtumakalenteri
Kriittinen

iCagenda on suosittu tapahtumakalenteri Joomlalle. Tapahtumien lähetyslomakkeesta puuttui aito kirjautumistarkistus, joten myös tunnistautumaton hyökkääjä pystyi lataamaan tiedostoja palvelimelle – silloinkin kun lomake oli näennäisesti rajattu vain rekisteröityneille käyttäjille. Joomla 6:ssa (6.0.0–6.1.1) tästä muodostuu kriittinen tiedostojen latausaukko (CVE-2026-48939). Alttiita ovat iCagendan versiot 3.2.1–4.0.7; korjaus on versiossa 4.0.8 (Joomla 3:ssa versiossa 3.9.15).

SP Page Builder
JoomShaper
Kriittinenhyödynnetään aktiivisesti

SP Page Builder on Joomlan käytetyimpiä sivunrakentajia. Omien kuvakkeiden lataustoiminnossa oli nollapäiväaukko, joka ei tarkistanut kirjautumista eikä tiedostotyyppiä – koodin suoritus (RCE) onnistui ilman kirjautumista. Alttiina on koko 6.x-sarja versiota 6.6.1 myöten; hätäpäivitys 6.6.2 sulkee aukon. Aukkoa hyödynnetään jo aktiivisesti, ja jäljelle jää piilotettuja pääkäyttäjätilejä ja takaovia.

Balbooa Forms
Balbooa
Kriittinenhyödynnetään aktiivisesti

Balbooa Forms on laajasti käytetty lomaketyökalu Joomlalle. Sen lomakkeiden lataustoiminto ottaa tiedostoja vastaan ilman kirjautumista – eikä se tarkista tietoturvatunnistetta (token) eikä tiedostotyyppiä. Näin hyökkääjä voi pudottaa suoritettavan PHP-tiedoston julkisesti saavutettavaan kansioon ja ajaa sen (etäkoodin suoritus). Alttiita ovat kaikki versiot versiota 2.4.0 myöten; päivitys 2.4.1 sulkee aukon (CVE-2026-56291). Aukkoa hyödynnetään jo aidoissa hyökkäyksissä.

AcyMailing
Acyba
Kriittinen

AcyMailing on laajasti käytetty uutiskirjekomponentti Joomlalle. Sivuston julkisella puolella oli avoimesti saavutettava päätepiste, joka vei pyynnön parametrit tietokantakyselyyn tarkistamatta niitä. Niinpä tunnistautumaton kävijä pystyi lukemaan minkä tahansa taulun – myös käyttäjätilit salasanatiivisteineen sekä sivuston sisällön (SQL-injektio). Alttiita ovat versiot 6.0.0–10.11.0; korjaus on versiosta 10.11.1 alkaen (CVE-2026-56292).

RSFiles!
RSJoomla!
Kriittinen

RSFiles! on Joomlaan tarkoitettu tiedostojen ja latausten hallintalaajennus. Julkisen puolen lataustoiminnon pystyi laukaisemaan ilman kirjautumista, eikä se tarkistanut tietoturvatunnistetta eikä tiedostotyyppiä. Näin PHP-tiedosto päätyy julkisesti saavutettavaan hakemistoon ja se suoritetaan siellä (etäkoodin suoritus). Alttiita ovat kaikki versiot versiota 1.17.11 myöten; päivitys 1.17.12 sulkee aukon.

Perusteet

Näin päivität Joomla-laajennuksen turvallisesti

Lähes kaikki tällä sivulla kuvatut aukot suljetaan samalla tavalla: Joomlan päivityskeskuksen kautta. Tämä yleisohje on kirjoitettu aloittelijalle:

Ensin: ota varmuuskopio
Varmuuskopioi tiedostot ja tietokanta, ennen kuin muutat mitään – esimerkiksi Akeeba Backupilla tai webhotellisi työkalulla. Näin pääset takaisin lähtötilanteeseen, jos jokin menee pieleen.
  1. Kirjaudu ylläpitoon

    Avaa Joomlan ylläpito (verkkotunnuksesi perään /administrator) ja kirjaudu sisään.

  2. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitysLaajennukset ja napsauta Tarkista päivitykset.

  3. Päivitä laajennus

    Valitse listalta se laajennus, jota aukko koskee, ja napsauta Päivitä. Joomla lataa ja asentaa uuden version automaattisesti.

  4. Varmista versionumero

    Tarkista lopuksi asennettu versionumero (komponentista tai kohdasta LaajennuksetHallitse) ja vertaa sitä kyseisen aukon lisätietosivulla ilmoitettuun turvalliseen versioon.

  5. Jos epäilet murtoa: puhdista sivusto

    Päivitys sulkee aukon, mutta se ei poista jo ujutettua haitallista koodia. Jos jokin näyttää oudolta, puhdistuta sivusto ammattilaisella – esimerkiksi asiantuntijalla, jonka löydät hakemistosta Joomla Service Providers Directory – ja vaihda kaikki salasanat.

Eikö päivitystä näy?
Päivitä ensin Joomla itse ja tarkista kohdasta JärjestelmäPäivitysPäivityssivustot, onko lähde käytössä. Muussa tapauksessa lataa asennuspaketti valmistajalta ja asenna se kohdassa LaajennuksetHallitseAsenna.
Suojauslaajennus
HTProtect

Moni tällä sivulla listattu aukko noudattaa samaa kaavaa: tiedostojen lataus palvelimelle ilman tunnistautumista. Juuri siihen HTProtect puuttuu – se on Joomlan lisäsuojakerros, joka samalla auttaa pitämään laajennukset ajan tasalla.

Kovennus yhdellä klikkauksellaJoomlan tietoturvalaajennustekijänä Website-Bereinigung.de
Reaaliaikainen suojaus (WAF)
Torjuu hyökkäyskutsut myös POST-rungosta, jota pelkkä .htaccess ei koskaan näe.
Exploit-suoja ja live-tunnisteet
Uudet tunnisteet latautuvat automaattisesti – myös nollapäiväaukot katetaan nopeasti.
Latauskansioiden kovennus
Estää palvelimelle ladattujen PHP-tiedostojen suorittamisen – juuri sen reitin, jota nämä aukot käyttävät.
Valvonta ja sähköposti-ilmoitukset
Vahti tarkkailee tiedostoja, pääkäyttäjätilejä, sivuston sotkemista (defacement) ja seurantalistaa sekä ilmoittaa poikkeamista.
Sivuston skannaus ja haavoittuvat laajennukset
Haittaohjelmaskanneri, jonka tunnisteet syntyvät yhteisön työnä – löytää ujutetun koodin ja takaovet (web shellit) ja poistaa ne.
Automaattipäivitykset turvaverkolla
Päivittää Joomla-laajennukset automaattisesti – mukana tiedostojen ja tietokannan varmuuskopio sekä automaattinen palautus, jos päivitys rikkoo jotain.

Huomaa: tehokkain toimenpide on edelleen laajennusten pitäminen ajan tasalla – ja juuri sen HTProtect voi hoitaa automaattisesti, varmuuskopio mukaan lukien. Siihen asti, kunnes päivitys on asennettu, se pienentää riskiä (WAF, .htaccess-kovennus) ja ilmoittaa poikkeamista.

Tai kokonaan ilman tiedoston lähettämistä, suoraan toiminnolla “Asenna URL-osoitteesta” (Laajennukset › Hallitse › Asenna › Asenna URL-osoitteesta):

Tukijat

Sivuston tukijat

htprotect.org on maksuton, valmistajista riippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-aukkoa hyödyntäneen hyökkäyksen.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä hanketta

Pyöritätkö webhotellia tai Joomla-palvelua ja haluaisit tukea htprotect.orgia – ja päästä tähän listaan tukijaksi? Jokainen panos auttaa varoittamaan ja suojaamaan nopeammin niitä, joita aukot koskevat.

Annatko mieluummin nimettömästi, ilman listausta? Pieni kolikko kahvikassaan on yhtä tervetullut.

Tue HTProtectia nyt
Bauschild & Service

Valmistaa ja asentaa työmaakylttejä, työmaa-aitoja ja julkisivuratkaisuja – suunnittelu ja 3D-visualisointi mukaan lukien.

bauschildundservice.de
IT Specialista

Ammattimaista IT-tukea Tšekistä – Windows-hallinta, verkkotunnusten ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Saksalainen matkailuportaali – valmismatkat, hotellit ja lennot verkosta, mukana henkilökohtainen matkatoimistoneuvonta.

onlineweg.de
Criadero

Brandenburgilainen luova toimisto – verkkosuunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta luukulta.

criadero.de
Jahn EDV-Dienst GmbH

Wächtersbachilainen IT-palveluntarjoaja – Joomla-sivustot, PC-huolto, laitteet ja ohjelmistot.

jahnedv.de
IsariConsult

Berliiniläinen tietoturvakonsultointi – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de