JoomShaperin Helix3-sivupohjakehyksen AJAX-liitännäisestä on löytynyt useita vakavia tietoturva-aukkoja – muun muassa tiedostojen kirjoittaminen ja poistaminen sekä PHP-koodin lataaminen palvelimelle ilman kirjautumista. Aukot koskevat kaikkia versioita ennen versiota 3.1.1; korjaus on saatavilla Joomlan tavallisen päivitystoiminnon kautta (tällä hetkellä 3.1.2). Huomaa: Helix3 ei ole sama asia kuin uudempi Helix Ultimate.
Every Joomla security vulnerability at a glance
Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.
JoomShaperin sivupohjakehys Helix Ultimate suorittaa AJAX-käsittelijän myös kirjautumattomille kävijöille. Ennen versiota 2.2.7 useat toiminnot tekivät työnsä ilman minkäänlaista kirjautumisen tai käyttöoikeuksien tarkistusta – vakavin niistä on kirjoitusoikeus valikoihin, jonka kautta sivustolle voi istuttaa pysyvästi haitallista skriptiä (tallennettu XSS). Lisäksi mukana on tiedostojen poisto path traversal -aukon kautta, avoin uudelleenohjaus ja suojaamaton sivupohjan vienti. Kaikki versiot ennen 2.2.7 ovat haavoittuvia; korjaus on saatavilla Joomlan päivitystoiminnon kautta (tällä hetkellä 2.2.8). Huomaa: Helix Ultimate ei ole sama asia kuin Helix3.
Laajalti käytetyssä Astroid Frameworkissa on kriittinen haavoittuvuus, jonka avulla tiedostoja voi ladata palvelimelle täysin ilman kirjautumista – ja pahimmillaan suorittaa haitallista koodia (RCE). Haavoittuvia ovat versiot 2.0.0–3.3.10; korjaus tuli versiossa 3.3.11, mutta suositeltava versio on 3.3.13 tai uudempi (CVE-2026-21628). Murretuilla sivustoilla näkyy usein ujutettuja liitännäisiä, kuten ”BLPayload” tai ”JCachePro”.
Tassos Framework (entinen Novarain) pyörii huomaamatta monen suositun laajennuksen, kuten Convert Formsin ja EngageBoxin, taustalla. Ilman tunnistautumista tehtävät AJAX-kutsut antavat pääsyn tiedostoihin ja tietokantaan – aukko on luokiteltu kriittiseksi arvolla CVSS 9.5, ja siihen on olemassa julkinen exploit-työkalu (CVE-2026-21627). Riittää, että päivität yhden Tassos-laajennuksen: framework nousee samalla automaattisesti turvalliseen versioon (6.0.62+).
JCE on yksi Joomlan käytetyimmistä editoreista. Puutteellisen pääsynvalvonnan vuoksi hyökkääjä pystyi ilman kirjautumista lataamaan editoriprofiileja ja tuomaan niiden avulla palvelimelle mitä tahansa tiedostoja – aukkoa hyödynnetään jo aktiivisesti webshellien asentamiseen. Haavoittuvia ovat kaikki versiot ennen versiota 2.9.99.5 (sekä Free että Pro) riippumatta siitä, onko rekisteröityminen käytössä. Turvallinen versio on 2.9.99.5, mieluummin sen jälkeen julkaistu 2.9.99.6.
iCagenda on suosittu tapahtumakalenteri Joomlaan. Tapahtumien lähetyslomakkeesta puuttui todellinen kirjautumisen tarkistus, joten myös kirjautumattomat kävijät pystyivät luomaan tapahtumia – vaikka lomake oli tarkoitettu vain rekisteröityneille käyttäjille. Joomla 6:ssa (6.0.0–6.1.1) tästä tulee kriittinen haavoittuvuus, jonka kautta palvelimelle voi ladata tiedostoja (CVE-2026-48939). Haavoittuvia ovat iCagendan versiot 3.2.1–4.0.7; korjaus on versiossa 4.0.8 (Joomla 3:ssa versiossa 3.9.15).
SP Page Builder on yksi Joomlan käytetyimmistä sivunrakentajista. Mukautettujen kuvakkeiden lataustoiminto ei tarkistanut kirjautumista eikä tiedostotyyppiä – tämän zero-day-haavoittuvuuden avulla palvelimella pystyi suorittamaan haitallista koodia (RCE) ilman kirjautumista. Haavoittuvia ovat kaikki 6.x-sarjan versiot 6.6.1 mukaan lukien; hätäpäivitys 6.6.2 tukkii aukon. Haavoittuvuutta hyödynnetään jo aktiivisesti, ja hyökkäykset jättävät jälkeensä piilotettuja pääkäyttäjätilejä ja takaovia.
Balbooa Forms on Joomlan yleisesti käytetty lomaketyökalu. Lomakkeiden tiedostolataus ottaa tiedostoja vastaan ilman minkäänlaista kirjautumista – tarkistamatta suojaustokenia tai tiedostotyyppiä. Näin hyökkääjä pystyy tallentamaan suoritettavan PHP-tiedoston julkisesti saavutettavaan kansioon ja ajamaan sen (koodin etäsuoritus). Haavoittuvia ovat kaikki versiot 2.4.0 asti; päivitys 2.4.1 tukkii aukon (CVE-2026-56291). Aukkoa hyödynnetään jo aktiivisesti hyökkäyksissä.
AcyMailing on laajalti käytetty uutiskirjekomponentti Joomlalle. Sivuston julkisella puolella oli päätepiste, joka vei pyynnön parametrit tietokantakyselyyn ilman tarkistusta. Niinpä kirjautumaton kävijä pystyi lukemaan minkä tahansa taulun – myös käyttäjätilit salasanatiivisteineen ja sivuston sisällön (SQL-injektio). Haavoittuvia ovat versiot 6.0.0–10.11.0; korjattu versiosta 10.11.1 alkaen (CVE-2026-56292).
RSFiles! on Joomlan tiedosto- ja lataushallinta. Sivuston julkisella puolella olevan lataustoiminnon pystyi käynnistämään ilman kirjautumista, eikä se tarkistanut turvatokenia sen enempää kuin tiedostotyyppiäkään. Niinpä PHP-tiedosto voi päätyä julkisesti saavutettavaan hakemistoon ja käynnistyä siellä (koodin suoritus etänä). Haavoittuvia ovat kaikki versiot 1.17.11 asti; päivitys 1.17.12 tukkii aukon.
Further reported flaws
A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.
A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.
Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.
The shop’s product filter allowed the database to be read without logging in, customer data included.
Several entry points allowed the database to be read without logging in, down to password hashes and sessions.
An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.
The database could be read without logging in. The advisories explicitly name the Pro edition.
Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.
The author filter allowed database contents to be read without logging in - read-only, but complete.
A front-end filter allowed the database to be read without logging in, down to credentials.
Listing images could be uploaded without login and without checks - a way to plant a malicious file.
Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.
Anonymous file upload, plus an endpoint that revealed the name and email for any user number.