Plusieurs failles graves ont été rendues publiques dans le plugin AJAX du framework de templates Helix3 de JoomShaper : écriture et suppression de fichiers, envoi de code PHP, le tout sans être connecté. Toutes les versions antérieures à 3.1.1 sont concernées ; le correctif s'installe par le gestionnaire de mises à jour habituel de Joomla (actuellement 3.1.2). Attention : Helix3 ne doit pas être confondu avec Helix Ultimate, plus récent.
Failles de sécurité Joomla – actualité & explications claires
htprotect.org recense les failles de sécurité critiques qui touchent les extensions et les frameworks Joomla les plus répandus – de manière factuelle, gratuitement et avec des guides pas à pas que même un débutant peut suivre. Objectif : alerter rapidement les personnes concernées et les aider à combler les failles.
Situation actuelle des failles Joomla
Dix failles actuelles classées critiques. Vérifiez les versions installées – détails et guides pour chaque entrée.
-
Framework Helix3DétailsPlusieurs failles du plugin AJAX : écriture, suppression et envoi de fichiers sans authentification.
-
Helix UltimateDétailsÉcriture non authentifiée dans les menus (XSS stocké) et d'autres failles dans le gestionnaire AJAX ; mettez à jour sans attendre.
-
Astroid FrameworkDétailsTéléversement sans authentification → exécution de code ; exploitation active constatée.
-
Tassos / NovarainDétailsFaille AJAX non authentifiée dans le framework utilisé par de nombreuses extensions ; CVSS 9.5.
-
JCE EditorDétailsTéléversement sans authentification ; activement exploité pour installer des webshells.
-
iCagendaDétailsContrôle de connexion absent dans le formulaire d'événements → téléversement sans authentification.
-
SP Page BuilderDétailsTéléversement zero-day → RCE sans connexion ; activement exploité.
-
Balbooa FormsDétailsTéléversement non authentifié dans le front-end des formulaires → exécution de code ; faille activement exploitée.
-
AcyMailingDétailsInjection SQL non authentifiée ; lecture anonyme de la base, mots de passe hachés inclus.
-
Page Builder CKDétailsTéléversement sans connexion → prise de contrôle totale du serveur ; classée activement exploitée par la CISA.
-
Balbooa GridboxDétailsSept failles jusqu'à la 2.20.1, dont trois au score maximal ; un attaquant pouvait obtenir les droits d'administrateur sans aucune connexion.
-
RSFiles!DétailsTéléversement non authentifié en front-end → exécution de code ; mettez à jour sans attendre.
Aperçu rapide & par où commencer
Chaque faille résumée en quelques lignes – un clic mène au guide détaillé, pensé pour les débutants.
Le framework de templates Helix Ultimate de JoomShaper exécute un gestionnaire AJAX même pour les visiteurs qui ne sont pas connectés. Avant la version 2.2.7, plusieurs actions s'exécutaient sans le moindre contrôle d'authentification ou de droits – la plus grave permettant d'écrire dans les menus, et donc d'y déposer durablement du script malveillant (XSS stocké). S'y ajoutent une suppression de fichiers par traversée de répertoire, une redirection ouverte et un export de template non protégé. Toutes les versions antérieures à 2.2.7 sont concernées ; le correctif est disponible via l'outil de mise à jour de Joomla (actuellement 2.2.8). Attention : Helix Ultimate ne doit pas être confondu avec Helix3.
Dans Astroid Framework, très répandu, une faille critique permet de téléverser des fichiers sans la moindre authentification – et donc, dans le pire des cas, d’exécuter du code malveillant (RCE). Les versions 2.0.0 à 3.3.10 sont concernées ; le correctif existe depuis la 3.3.11, mais la 3.3.13 ou une version plus récente est recommandée (CVE-2026-21628). Sur les sites déjà compromis, on trouve souvent des plugins injectés tels que « BLPayload » ou « JCachePro ».
Le Tassos Framework (anciennement Novarain) passe inaperçu au cœur de nombreuses extensions répandues comme Convert Forms ou EngageBox. Des appels AJAX non authentifiés donnent accès aux fichiers et à la base de données : la faille est jugée critique avec un score CVSS de 9.5 et un outil d’exploitation public circule déjà (CVE-2026-21627). Il suffit de mettre à jour une seule extension Tassos : le framework passe automatiquement en version sûre (6.0.62+).
JCE est l'un des éditeurs les plus utilisés sous Joomla. Un contrôle d'accès insuffisant permettait à des attaquants non authentifiés de téléverser des profils d'éditeur et, par ce biais, des fichiers arbitraires ; la faille sert déjà activement à installer des webshells. Toutes les versions antérieures à 2.9.99.5 sont concernées (Free comme Pro), que l'inscription des utilisateurs soit activée ou non. La version sûre est la 2.9.99.5, mieux encore la 2.9.99.6 publiée dans la foulée.
iCagenda est un calendrier d'événements très répandu sous Joomla. Le formulaire de soumission d'événements ne procédait à aucun véritable contrôle de connexion : des visiteurs non authentifiés pouvaient donc créer des événements, alors même que le formulaire était censé être réservé aux utilisateurs enregistrés. Sur Joomla 6 (6.0.0–6.1.1), cela ouvre la voie à un téléversement de fichiers critique (CVE-2026-48939). Sont concernées les versions iCagenda 3.2.1 à 4.0.7 ; le correctif est la 4.0.8 (sur Joomla 3, la 3.9.15).
SP Page Builder est l'un des constructeurs de pages les plus utilisés sous Joomla. Une faille zero-day dans la fonction de téléversement des icônes personnalisées – qui ne vérifiait ni la connexion ni le type de fichier – permettait d'exécuter du code malveillant (RCE) sans être connecté. Depuis, une seconde faille est apparue : une injection SQL sans authentification, qui touche les versions jusqu'à la 6.7.1 incluse. Seule la 6.8.0 est sûre. Le zero-day est déjà activement exploité et laisse derrière lui des comptes Super Utilisateur cachés et des portes dérobées.
Balbooa Forms est un générateur de formulaires très répandu sous Joomla. La fonction de téléversement des formulaires accepte des fichiers sans aucune connexion – et sans vérifier le jeton de sécurité ni le type de fichier. Un attaquant peut ainsi déposer un fichier PHP exécutable dans un dossier accessible publiquement, puis le lancer (exécution de code à distance). Une deuxième faille s'y est ajoutée depuis : du code PHP injecté sans connexion (CVE-2026-67364, gravité 10 sur 10), qui touche toutes les versions jusqu'à la 2.4.3.1. Seule la 2.4.3.2 est sûre. La faille est déjà activement exploitée.
AcyMailing est un composant de newsletters très répandu sous Joomla. Un point d'accès public du site reprenait sans aucun contrôle les paramètres reçus dans une requête de base de données. Un visiteur non connecté pouvait ainsi lire n'importe quelle table – comptes utilisateurs avec mots de passe hachés et contenus du site compris (injection SQL). Sont concernées les versions 6.0.0 à 10.11.0 ; le correctif est la 10.11.1 (CVE-2026-56292).
Page Builder CK est un constructeur de pages très répandu sous Joomla, également proposé en édition gratuite. L'une de ses fonctions de téléversement ne vérifiait ni la connexion ni le type de fichier : un attaquant pouvait donc déposer un fichier exécutable sans aucun compte et prendre le contrôle du serveur. À ne pas confondre avec SP Page Builder de JoomShaper : c'est un autre produit, avec sa propre faille.
Balbooa Gridbox est un constructeur de pages pour Joomla. Les versions jusqu'à la 2.20.1 cumulent plusieurs failles graves : sans la moindre connexion, un attaquant pouvait créer un compte administrateur, réinitialiser le mot de passe d'autres utilisateurs ou prendre le contrôle de comptes existants. Si vous ne mettez à jour que maintenant, cherchez aussi les comptes créés à votre insu.
RSFiles! est un gestionnaire de fichiers et de téléchargements pour Joomla. Une fonction de téléversement du front-end pouvait être déclenchée sans connexion et ne vérifiait ni le jeton de sécurité ni le type de fichier. Un fichier PHP peut ainsi atterrir dans un répertoire accessible publiquement et y être exécuté (exécution de code à distance). Toutes les versions jusqu'à la 1.17.11 sont concernées ; la mise à jour 1.17.12 comble la faille.
Comment mettre à jour une extension Joomla en toute sécurité
Presque toutes les failles décrites ici se corrigent de la même manière : par le centre de mise à jour de Joomla. Ce guide général s’adresse aux débutants :
- Connectez-vous à l’administration
Ouvrez l’administration Joomla (votre domaine suivi de
/administrator) et connectez-vous. - Ouvrez le centre de mise à jour
Allez dans Système›Mise à jour›Extensions, puis cliquez sur Rechercher les mises à jour.
- Mettez l’extension à jour
Sélectionnez l’extension concernée dans la liste et cliquez sur Mettre à jour. Joomla télécharge et installe automatiquement la nouvelle version.
- Contrôlez le numéro de version
Vérifiez ensuite la version installée (dans le composant ou sous Extensions›Gestion) et comparez-la à la « version sécurisée » indiquée sur la fiche correspondante.
- En cas de soupçon de compromission : nettoyez
Une mise à jour comble la faille, mais ne supprime pas le code malveillant déjà injecté. Au moindre signe suspect, faites nettoyer le site par un professionnel – par exemple un spécialiste du Joomla Service Providers Directory – et changez tous les mots de passe.
Beaucoup des failles listées ici suivent le même schéma : le téléversement de fichiers sans authentification. C’est exactement là qu’intervient HTProtect – une couche de protection supplémentaire pour Joomla, qui aide en même temps à garder les extensions à jour.
.htaccess ne voit jamais.À noter : la mesure la plus efficace reste de garder les extensions à jour – et c’est précisément ce que HTProtect peut faire automatiquement, sauvegarde comprise. En attendant l’installation d’une mise à jour, il réduit en outre le risque (WAF, durcissement du .htaccess) et signale les anomalies.
Ou sans téléverser de fichier, directement via « Installer depuis une URL » (Extensions › Gestion › Installation › Installer depuis une URL) :
Ils soutiennent ce site
htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.
fc-hosting.deSpécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.
website-bereinigung.deSoutenir ce projet
Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.
Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.
Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.
bauschildundservice.deAssistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.
defendersoft.czPortail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.
onlineweg.deAgence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.
criadero.dePrestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.
jahnedv.deConseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.
isari-consult.de