Plusieurs failles graves ont été rendues publiques dans le plugin AJAX du framework de templates Helix3 de JoomShaper : écriture et suppression de fichiers, téléversement de code PHP, le tout sans être connecté. Toutes les versions antérieures à 3.1.1 sont concernées ; le correctif s’installe par le gestionnaire de mises à jour habituel de Joomla (actuellement 3.1.2). Attention : Helix3 ne doit pas être confondu avec Helix Ultimate, plus récent.
Failles de sécurité Joomla – actualité & explications claires
htprotect.org recense les failles de sécurité critiques qui touchent les extensions et les frameworks Joomla les plus répandus – de manière factuelle, gratuitement et avec des guides pas à pas que même un débutant peut suivre. Objectif : alerter rapidement les personnes concernées et les aider à combler les failles.
Situation actuelle des failles Joomla
Dix failles actuelles classées critiques. Vérifiez les versions installées – détails et guides pour chaque entrée.
-
Helix3 FrameworkDétailsPlusieurs failles du plugin AJAX : écriture, suppression et téléversement de fichiers sans authentification.
-
Helix UltimateDétailsÉcriture non authentifiée dans les menus (XSS stocké) et d’autres failles dans le gestionnaire AJAX ; mettez à jour sans attendre.
-
Astroid FrameworkDétailsTéléversement sans authentification → exécution de code ; exploitation active constatée.
-
Tassos / NovarainDétailsFaille AJAX non authentifiée dans le framework utilisé par de nombreuses extensions ; CVSS 9.5.
-
JCE EditorDétailsTéléversement sans authentification ; activement exploité pour installer des webshells.
-
iCagendaDétailsContrôle de connexion absent dans le formulaire d’événements → téléversement sans authentification.
-
SP Page BuilderDétailsTéléversement zero-day → RCE sans connexion ; activement exploité.
-
Balbooa FormsDétailsTéléversement non authentifié dans le front-end des formulaires → exécution de code ; faille activement exploitée.
-
AcyMailingDétailsInjection SQL non authentifiée ; lecture anonyme de la base, mots de passe hachés inclus.
-
RSFiles!DétailsTéléversement non authentifié en front-end → exécution de code ; mettez à jour sans attendre.
Aperçu rapide & par où commencer
Chaque faille résumée en quelques lignes – un clic mène au guide détaillé, pensé pour les débutants.
Le framework de templates Helix Ultimate de JoomShaper exécute un gestionnaire AJAX même pour les visiteurs qui ne sont pas connectés. Avant la version 2.2.7, plusieurs actions s’exécutaient sans le moindre contrôle d’authentification ou de droits – la plus grave permettant d’écrire dans les menus, et donc d’y déposer durablement du script malveillant (XSS stocké). S’y ajoutent une suppression de fichiers par traversée de répertoire, une redirection ouverte et un export de template non protégé. Toutes les versions antérieures à 2.2.7 sont concernées ; le correctif est disponible via l’outil de mise à jour de Joomla (actuellement 2.2.8). Attention : Helix Ultimate ne doit pas être confondu avec Helix3.
Dans Astroid Framework, très répandu, une faille critique permet de téléverser des fichiers sans la moindre authentification – et donc, dans le pire des cas, d’exécuter du code malveillant (RCE). Les versions 2.0.0 à 3.3.10 sont concernées ; le correctif existe depuis la 3.3.11, mais la 3.3.13 ou une version ultérieure est recommandée (CVE-2026-21628). Sur les sites déjà compromis, on trouve souvent des plugins injectés tels que « BLPayload » ou « JCachePro ».
Le Tassos Framework (anciennement Novarain) passe inaperçu au cœur de nombreuses extensions répandues comme Convert Forms ou EngageBox. Des appels AJAX non authentifiés donnent accès aux fichiers et à la base de données : la faille est jugée critique avec un score CVSS de 9.5 et un outil d’exploitation public circule déjà (CVE-2026-21627). Il suffit de mettre à jour une seule extension Tassos : le framework passe automatiquement en version sécurisée (6.0.62+).
JCE est l’un des éditeurs les plus utilisés sous Joomla. Un contrôle d’accès insuffisant permettait à des attaquants non authentifiés de téléverser des profils d’éditeur et, par ce biais, des fichiers arbitraires ; la faille sert déjà activement à installer des webshells. Toutes les versions antérieures à 2.9.99.5 sont concernées (Free comme Pro), que l’inscription des utilisateurs soit activée ou non. La version sécurisée est la 2.9.99.5, mieux encore la 2.9.99.6 publiée dans la foulée.
iCagenda est un calendrier d’événements très répandu sous Joomla. Le formulaire de soumission d’événements ne procédait à aucun véritable contrôle de connexion – des attaquants non authentifiés pouvaient donc téléverser des fichiers, alors même que le formulaire était censé être réservé aux utilisateurs enregistrés. Sur Joomla 6 (6.0.0–6.1.1), cela devient une faille de téléversement critique (CVE-2026-48939). Sont concernées les versions iCagenda 3.2.1 à 4.0.7 ; le correctif est la 4.0.8 (sur Joomla 3, la 3.9.15).
SP Page Builder est l’un des constructeurs de pages les plus utilisés sous Joomla. Une faille zero-day dans la fonction de téléversement des icônes personnalisées – qui ne vérifiait ni la connexion ni le type de fichier – permettait d’exécuter du code malveillant (RCE) sans être connecté. Toute la série 6.x jusqu’à la 6.6.1 incluse est concernée ; la mise à jour d’urgence 6.6.2 comble la brèche. La faille est déjà activement exploitée et laisse derrière elle des comptes Super Utilisateur cachés et des portes dérobées.
Balbooa Forms est un générateur de formulaires très répandu sous Joomla. La fonction de téléversement des formulaires accepte des fichiers sans aucune connexion – et sans vérifier le jeton de sécurité ni le type de fichier. Un attaquant peut ainsi déposer un fichier PHP exécutable dans un dossier accessible publiquement, puis le lancer (exécution de code à distance). Toutes les versions jusqu’à la 2.4.0 sont concernées ; la mise à jour 2.4.1 comble la faille (CVE-2026-56291). Celle-ci est déjà activement exploitée.
AcyMailing est un composant de newsletters très répandu sous Joomla. Un point d’accès public du site reprenait sans aucun contrôle les paramètres reçus dans une requête de base de données. Un visiteur non connecté pouvait ainsi lire n’importe quelle table – comptes utilisateurs avec mots de passe hachés et contenus du site compris (injection SQL). Sont concernées les versions 6.0.0 à 10.11.0 ; le correctif est la 10.11.1 (CVE-2026-56292).
RSFiles! est un gestionnaire de fichiers et de téléchargements pour Joomla. Une fonction de téléversement du front-end pouvait être déclenchée sans connexion et ne vérifiait ni le jeton de sécurité ni le type de fichier. Un fichier PHP peut ainsi atterrir dans un répertoire accessible publiquement et y être exécuté (exécution de code à distance). Toutes les versions jusqu’à la 1.17.11 sont concernées ; la mise à jour 1.17.12 comble la faille.
Comment mettre à jour une extension Joomla en toute sécurité
Presque toutes les failles décrites ici se corrigent de la même manière : par le centre de mise à jour de Joomla. Ce guide général s’adresse aux débutants :
- Connectez-vous à l’administration
Ouvrez l’administration Joomla (votre domaine suivi de
/administrator) et connectez-vous. - Ouvrez le centre de mise à jour
Allez dans Système›Mise à jour›Extensions, puis cliquez sur Rechercher les mises à jour.
- Mettez l’extension à jour
Sélectionnez l’extension concernée dans la liste et cliquez sur Mettre à jour. Joomla télécharge et installe automatiquement la nouvelle version.
- Contrôlez le numéro de version
Vérifiez ensuite la version installée (dans le composant ou sous Extensions›Gestion) et comparez-la à la « version sécurisée » indiquée sur la fiche correspondante.
- En cas de soupçon de compromission : nettoyez
Une mise à jour comble la faille, mais ne supprime pas le code malveillant déjà injecté. Au moindre signe suspect, faites nettoyer le site par un professionnel – par exemple un spécialiste du Joomla Service Providers Directory – et changez tous les mots de passe.
Beaucoup des failles listées ici suivent le même schéma : le téléversement de fichiers sans authentification. C’est exactement là qu’intervient HTProtect – une couche de protection supplémentaire pour Joomla, qui aide en même temps à garder les extensions à jour.
.htaccess ne voit jamais.À noter : la mesure la plus efficace reste de garder les extensions à jour – et c’est précisément ce que HTProtect peut faire automatiquement, sauvegarde comprise. En attendant l’installation d’une mise à jour, il réduit en outre le risque (WAF, durcissement du .htaccess) et signale les anomalies.
Ou sans téléverser de fichier, directement via « Installer depuis une URL » (Extensions › Gestion › Installation › Installer depuis une URL) :
Ils soutiennent ce site
htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il est soutenu par :

Hébergeur Joomla allemand avec un support communautaire actif – il a repéré la première attaque exploitant la faille JCE.
fc-hosting.deSpécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.
website-bereinigung.deSoutenez ce projet
Vous proposez de l’hébergement ou des services Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution permet d’alerter et de protéger plus vite les sites concernés.
Vous préférez donner à titre privé, sans mention ? Un petit geste pour la cagnotte est tout aussi bienvenu.
Fabrique et installe panneaux de chantier, palissades et habillages de façade – conception et visualisation 3D comprises.
bauschildundservice.deAssistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.
defendersoft.czPortail de voyage allemand – séjours, hôtels et vols en ligne, avec les conseils personnalisés d’une agence.
onlineweg.deAgence créative du Brandebourg – création de sites, supports imprimés, photographie et panoramas à 360° réunis chez un seul prestataire.
criadero.dePrestataire informatique de Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.
jahnedv.deConseil en sécurité de l’information à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.
isari-consult.de