HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukot

Kaikki Joomlan tietoturva-aukot yhdellä silmäyksellä

Jokaisesta tietoturva-aukosta näet haavoittuvat versiot, turvallisen version ja vaiheittaisen päivitysohjeen. Ensisijaisia ovat aina kunkin valmistajan omat tiedot.

Dokumentoituja tietoturva-aukkoja: 12
Helix3 Framework
JoomShaper
Kriittinenhyödynnetään aktiivisesti

JoomShaperin Helix3-sivupohjakehyksen AJAX-liitännäisestä on löytynyt useita vakavia tietoturva-aukkoja – muun muassa tiedostojen kirjoittaminen ja poistaminen sekä PHP-koodin lataaminen palvelimelle ilman kirjautumista. Aukot koskevat kaikkia versioita ennen versiota 3.1.1; korjaus on saatavilla Joomlan tavallisen päivitystoiminnon kautta (tällä hetkellä 3.1.2). Huomaa: Helix3 ei ole sama asia kuin uudempi Helix Ultimate.

Helix Ultimate
JoomShaper
Kriittinen

JoomShaperin sivupohjakehys Helix Ultimate suorittaa AJAX-käsittelijän myös kirjautumattomille kävijöille. Ennen versiota 2.2.7 useat toiminnot tekivät työnsä ilman minkäänlaista kirjautumisen tai käyttöoikeuksien tarkistusta – vakavin niistä on kirjoitusoikeus valikoihin, jonka kautta sivustolle voi istuttaa pysyvästi haitallista skriptiä (tallennettu XSS). Lisäksi mukana on tiedostojen poisto path traversal -aukon kautta, avoin uudelleenohjaus ja suojaamaton sivupohjan vienti. Kaikki versiot ennen 2.2.7 ovat haavoittuvia; korjaus on saatavilla Joomlan päivitystoiminnon kautta (tällä hetkellä 2.2.8). Huomaa: Helix Ultimate ei ole sama asia kuin Helix3.

Astroid Framework
TemPlaza
Kriittinenhyödynnetään aktiivisesti

Laajalti käytetyssä Astroid Frameworkissa on kriittinen haavoittuvuus, jonka avulla tiedostoja voi ladata palvelimelle täysin ilman kirjautumista – ja pahimmillaan suorittaa haitallista koodia (RCE). Haavoittuvia ovat versiot 2.0.0–3.3.10; korjaus tuli versiossa 3.3.11, mutta suositeltava versio on 3.3.13 tai uudempi (CVE-2026-21628). Murretuilla sivustoilla näkyy usein ujutettuja liitännäisiä, kuten ”BLPayload” tai ”JCachePro”.

Tassos / Novarain
tassos.gr
KriittinenHyökkäyskoodi saatavilla

Tassos Framework (entinen Novarain) pyörii huomaamatta monen suositun laajennuksen, kuten Convert Formsin ja EngageBoxin, taustalla. Ilman tunnistautumista tehtävät AJAX-kutsut antavat pääsyn tiedostoihin ja tietokantaan – aukko on luokiteltu kriittiseksi arvolla CVSS 9.5, ja siihen on olemassa julkinen exploit-työkalu (CVE-2026-21627). Riittää, että päivität yhden Tassos-laajennuksen: framework nousee samalla automaattisesti turvalliseen versioon (6.0.62+).

JCE Editor
JoomlaContentEditor
Kriittinenhyödynnetään aktiivisesti

JCE on yksi Joomlan käytetyimmistä editoreista. Puutteellisen pääsynvalvonnan vuoksi hyökkääjä pystyi ilman kirjautumista lataamaan editoriprofiileja ja tuomaan niiden avulla palvelimelle mitä tahansa tiedostoja – aukkoa hyödynnetään jo aktiivisesti webshellien asentamiseen. Haavoittuvia ovat kaikki versiot ennen versiota 2.9.99.5 (sekä Free että Pro) riippumatta siitä, onko rekisteröityminen käytössä. Turvallinen versio on 2.9.99.5, mieluummin sen jälkeen julkaistu 2.9.99.6.

iCagenda
Tapahtumakalenteri
Kriittinen

iCagenda on suosittu tapahtumakalenteri Joomlaan. Tapahtumien lähetyslomakkeesta puuttui todellinen kirjautumisen tarkistus, joten myös kirjautumattomat kävijät pystyivät luomaan tapahtumia – vaikka lomake oli tarkoitettu vain rekisteröityneille käyttäjille. Joomla 6:ssa (6.0.0–6.1.1) tästä tulee kriittinen haavoittuvuus, jonka kautta palvelimelle voi ladata tiedostoja (CVE-2026-48939). Haavoittuvia ovat iCagendan versiot 3.2.1–4.0.7; korjaus on versiossa 4.0.8 (Joomla 3:ssa versiossa 3.9.15).

SP Page Builder
JoomShaper
Kriittinenhyödynnetään aktiivisesti

SP Page Builder on yksi Joomlan käytetyimmistä sivunrakentajista. Mukautettujen kuvakkeiden lataustoiminto ei tarkistanut kirjautumista eikä tiedostotyyppiä – tämän zero-day-haavoittuvuuden avulla palvelimella pystyi suorittamaan haitallista koodia (RCE) ilman kirjautumista. Sen rinnalle on tullut toinen haavoittuvuus: ilman kirjautumista tehtävä SQL-injektio, joka koskee versioita 6.7.1 asti. Turvallinen versio on vasta 6.8.0. Haavoittuvuutta hyödynnetään jo aktiivisesti, ja hyökkäykset jättävät jälkeensä piilotettuja pääkäyttäjätilejä ja takaovia.

Balbooa Forms
Balbooa
Kriittinenhyödynnetään aktiivisesti

Balbooa Forms on Joomlan yleisesti käytetty lomaketyökalu. Lomakkeiden tiedostolataus ottaa tiedostoja vastaan ilman minkäänlaista kirjautumista – tarkistamatta suojaustokenia tai tiedostotyyppiä. Näin hyökkääjä pystyy tallentamaan suoritettavan PHP-tiedoston julkisesti saavutettavaan kansioon ja ajamaan sen (koodin etäsuoritus). Sen rinnalle on tullut toinen haavoittuvuus: PHP-koodin ujuttaminen ilman kirjautumista (CVE-2026-67364, vakavuusaste 10/10), joka koskee versioita 2.4.3.1 asti. Turvallinen versio on vasta 2.4.3.2. Haavoittuvuutta hyödynnetään jo aktiivisesti hyökkäyksissä.

AcyMailing
Acyba
Kriittinen

AcyMailing on laajalti käytetty uutiskirjekomponentti Joomlalle. Sivuston julkisella puolella oli päätepiste, joka vei pyynnön parametrit tietokantakyselyyn ilman tarkistusta. Niinpä kirjautumaton kävijä pystyi lukemaan minkä tahansa taulun – myös käyttäjätilit salasanatiivisteineen ja sivuston sisällön (SQL-injektio). Haavoittuvia ovat versiot 6.0.0–10.11.0; korjattu versiosta 10.11.1 alkaen (CVE-2026-56292).

Page Builder CK
JoomlaCK
Kriittinenhyödynnetään aktiivisesti

Page Builder CK on laajalti käytetty Joomlan sivunrakentaja, josta on myös maksuton versio. Sen lataustoiminto ei tarkistanut kirjautumista eikä tiedostotyyppiä – niinpä palvelimelle pystyi viemään suoritettavan tiedoston ilman tunnuksia ja ottamaan koneen haltuun. Älä sekoita tätä JoomShaperin SP Page Builderiin: se on eri tuote, jossa on oma aukkonsa.

Balbooa Gridbox
Balbooa
Kriittinenhyödynnetään aktiivisesti

Balbooa Gridbox on Joomlan sivunrakentaja. Versiot 2.20.1 ja sitä vanhemmat sisältävät useita vakavia tietoturva-aukkoja – hyökkääjä pystyi muun muassa luomaan ylläpitäjätilin ilman minkäänlaista kirjautumista, nollaamaan toisten käyttäjien salasanoja tai kaappaamaan tilejä. Jos päivität vasta nyt, etsi sivustolta myös ujutettuja tilejä.

RSFiles!
RSJoomla!
Kriittinen

RSFiles! on Joomlan tiedosto- ja lataushallinta. Sivuston julkisella puolella olevan lataustoiminnon pystyi käynnistämään ilman kirjautumista, eikä se tarkistanut turvatokenia sen enempää kuin tiedostotyyppiäkään. Niinpä PHP-tiedosto voi päätyä julkisesti saavutettavaan hakemistoon ja käynnistyä siellä (koodin suoritus etänä). Haavoittuvia ovat kaikki versiot 1.17.11 asti; päivitys 1.17.12 tukkii aukon.

Muut raportoidut tietoturva-aukot

Lyhyt katsaus aukkoihin, joilla ei ole omaa ohjesivua. Haavoittuvat ja turvalliset versiot perustuvat valmistajien omiin tietoihin, ja tunnisteet on tarkistettu virallisesta CVE-tietokannasta.

Sourcerer (Regular Labs)Kriittinen 10.0

Järjestelmäliitännäinen, joka käsittelee kaiken sisällön ennen sen näyttämistä. Sen kautta hyökkääjä pystyi suorittamaan palvelimella omaa koodiaan ilman kirjautumista.

Haavoittuvat: 13.1.1 asti Turvallinen alkaen: 14.0.0 CVE-2026-74253
FabrikKriittinen 10.0

Lomake-elementin kautta oli mahdollista suorittaa koodia ilman kirjautumista. Huomaa: välijulkaisut 4.6.7 ja 4.6.8 eivät korjaa aukkoa.

Haavoittuvat: 4.6.8 asti Turvallinen alkaen: 4.7.0 CVE-2026-66915
Phoca CartKriittinen 9.3

Verkkokaupan tuotesuodattimen kautta tietokannan pystyi lukemaan ilman kirjautumista – asiakastiedot mukaan lukien.

Haavoittuvat: 5.0.0–6.1.6 Turvallinen alkaen: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Kriittinen 9.3

Useat kohdat sallivat tietokannan lukemisen ilman kirjautumista – aina salasanatiivisteitä ja istuntoja myöten.

Haavoittuvat: 2.0.1 asti Turvallinen alkaen: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Kriittinen 9.1

Turvaton oletusasetus salli tiedostojen lataamisen palvelimelle ilman kirjautumista. Valmistaja toimittaa mukana siivoustyökalun – aja se päivityksen jälkeen.

Haavoittuvat: 4.6.1 asti Turvallinen alkaen: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Korkea 8.7

Tietokannan pystyi lukemaan ilman kirjautumista. Tietoturvatiedotteissa mainitaan nimenomaisesti Pro-versio.

Haavoittuvat: 6.2.0 asti (Pro) Turvallinen alkaen: 6.2.1 CVE-2026-58078
jDownloadsKorkea 10.0

Palvelimelle pystyi lataamaan mitä tahansa tiedostoja ilman kirjautumista, osin jopa koodin suoritukseen asti. 4.0-sarjaa aukko ei koske.

Haavoittuvat: 4.1.0–4.1.5 Turvallinen alkaen: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Korkea 8.7

Kirjoittajasuodattimen kautta tietokannan pystyi lukemaan ilman kirjautumista – vain lukuoikeus, mutta kaikki tiedot.

Haavoittuvat: 8.18.0–10.11.1 Turvallinen alkaen: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Korkea 8.7

Sivuston julkisella puolella ollut suodatin salli tietokannan lukemisen ilman kirjautumista – aina kirjautumistunnuksia myöten.

Haavoittuvat: 3.8 asti Turvallinen alkaen: 3.9 CVE-2026-57832
DJ-ClassifiedsKorkea 10.0

Ilmoitusten kuvia pystyi lataamaan palvelimelle ilman kirjautumista ja ilman mitään tarkistusta – näin sivustolle sai istutettua haitallisen tiedoston.

Haavoittuvat: 3.11.1 asti Turvallinen alkaen: 3.11.2 CVE-2026-61424
Cotton CloudKorkea 6.9

Kirjautumattomat kävijät pystyivät lukemaan ja poistamaan tiedostoja. Versio 2.0.2 ei riitä – vasta 2.0.3 tukkii aukon kokonaan.

Haavoittuvat: 2.0.1 asti Turvallinen alkaen: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Korkea

Tiedostojen lataus palvelimelle ilman kirjautumista, ja lisäksi päätepiste, joka paljasti minkä tahansa käyttäjänumeron nimen ja sähköpostiosoitteen.

Haavoittuvat: 5.8.0 asti Turvallinen alkaen: 5.8.1 CVE-2026-60024