HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Site d’information indépendant

Failles de sécurité Joomla – actualité & explications claires

htprotect.org recense les failles de sécurité critiques qui touchent les extensions et les frameworks Joomla les plus répandus – de manière factuelle, gratuitement et avec des guides pas à pas que même un débutant peut suivre. Objectif : alerter rapidement les personnes concernées et les aider à combler les failles.

10 failles actuelles Neutre & gratuit Sources citées
Ce que ce site est – et ce qu’il n’est pas
Ce site est neutre et informatif, sans visée commerciale. Il résume les informations publiées par les éditeurs et par les chercheurs en sécurité, et renvoie vers les sources d’origine. Seule exception : la section clairement identifiée consacrée à l’extension de protection HTProtect. Dans tous les cas, la mesure la plus efficace reste d’installer sans tarder les mises à jour officielles.

Un site est-il concerné ? Vérifiez-le maintenant.

Scanner gratuit : analyse un domaine, preuves à l’appui, à la recherche de redirections malveillantes (spam/phishing/jmtouch), du Japanese Keyword Hack (cloaking) et de code injecté.

Lancer le test spam/piratage
Baromètre de sécurité

Situation actuelle des failles Joomla

Dix failles actuelles classées critiques. Vérifiez les versions installées – détails et guides pour chaque entrée.

  • Helix3 Framework
    Plusieurs failles du plugin AJAX : écriture, suppression et téléversement de fichiers sans authentification.
    Version sécurisée : Helix3 3.1.2 ou version ultérieure · Télécharger · activement exploitée
    Détails
  • Helix Ultimate
    Écriture non authentifiée dans les menus (XSS stocké) et d’autres failles dans le gestionnaire AJAX ; mettez à jour sans attendre.
    Version sécurisée : Helix Ultimate 2.2.8 ou version ultérieure · Télécharger
    Détails
  • Astroid Framework
    Téléversement sans authentification → exécution de code ; exploitation active constatée.
    Version sécurisée : Astroid 3.3.13 ou version ultérieure · Télécharger · CVE-2026-21628 · activement exploitée
    Détails
  • Tassos / Novarain
    Faille AJAX non authentifiée dans le framework utilisé par de nombreuses extensions ; CVSS 9.5.
    Version sécurisée : Tassos Framework 6.0.62 ou supérieur · Télécharger · CVE-2026-21627
    Détails
  • JCE Editor
    Téléversement sans authentification ; activement exploité pour installer des webshells.
    Version sécurisée : JCE 2.9.99.5 – mieux 2.9.99.6 · Télécharger · activement exploitée
    Détails
  • iCagenda
    Contrôle de connexion absent dans le formulaire d’événements → téléversement sans authentification.
    Version sécurisée : iCagenda 4.0.8 (Joomla 3 : 3.9.15) · Télécharger · CVE-2026-48939
    Détails
  • SP Page Builder
    Téléversement zero-day → RCE sans connexion ; activement exploité.
    Version sécurisée : SP Page Builder 6.6.2 (mise à jour d’urgence) · Télécharger · activement exploitée
    Détails
  • Balbooa Forms
    Téléversement non authentifié dans le front-end des formulaires → exécution de code ; faille activement exploitée.
    Version sécurisée : Balbooa Forms 2.4.1 ou version ultérieure · Télécharger · CVE-2026-56291 · activement exploitée
    Détails
  • AcyMailing
    Injection SQL non authentifiée ; lecture anonyme de la base, mots de passe hachés inclus.
    Version sécurisée : AcyMailing 10.11.1 ou version ultérieure · Télécharger · CVE-2026-56292
    Détails
  • RSFiles!
    Téléversement non authentifié en front-end → exécution de code ; mettez à jour sans attendre.
    Version sécurisée : RSFiles! 1.17.12 ou version ultérieure · Télécharger
    Détails
Les failles en détail

Aperçu rapide & par où commencer

Chaque faille résumée en quelques lignes – un clic mène au guide détaillé, pensé pour les débutants.

Helix3 Framework
JoomShaper
Critiqueactivement exploitée

Plusieurs failles graves ont été rendues publiques dans le plugin AJAX du framework de templates Helix3 de JoomShaper : écriture et suppression de fichiers, téléversement de code PHP, le tout sans être connecté. Toutes les versions antérieures à 3.1.1 sont concernées ; le correctif s’installe par le gestionnaire de mises à jour habituel de Joomla (actuellement 3.1.2). Attention : Helix3 ne doit pas être confondu avec Helix Ultimate, plus récent.

Helix Ultimate
JoomShaper
Critique

Le framework de templates Helix Ultimate de JoomShaper exécute un gestionnaire AJAX même pour les visiteurs qui ne sont pas connectés. Avant la version 2.2.7, plusieurs actions s’exécutaient sans le moindre contrôle d’authentification ou de droits – la plus grave permettant d’écrire dans les menus, et donc d’y déposer durablement du script malveillant (XSS stocké). S’y ajoutent une suppression de fichiers par traversée de répertoire, une redirection ouverte et un export de template non protégé. Toutes les versions antérieures à 2.2.7 sont concernées ; le correctif est disponible via l’outil de mise à jour de Joomla (actuellement 2.2.8). Attention : Helix Ultimate ne doit pas être confondu avec Helix3.

Astroid Framework
TemPlaza
Critiqueactivement exploitée

Dans Astroid Framework, très répandu, une faille critique permet de téléverser des fichiers sans la moindre authentification – et donc, dans le pire des cas, d’exécuter du code malveillant (RCE). Les versions 2.0.0 à 3.3.10 sont concernées ; le correctif existe depuis la 3.3.11, mais la 3.3.13 ou une version ultérieure est recommandée (CVE-2026-21628). Sur les sites déjà compromis, on trouve souvent des plugins injectés tels que « BLPayload » ou « JCachePro ».

Tassos / Novarain
tassos.gr
CritiqueExploit disponible

Le Tassos Framework (anciennement Novarain) passe inaperçu au cœur de nombreuses extensions répandues comme Convert Forms ou EngageBox. Des appels AJAX non authentifiés donnent accès aux fichiers et à la base de données : la faille est jugée critique avec un score CVSS de 9.5 et un outil d’exploitation public circule déjà (CVE-2026-21627). Il suffit de mettre à jour une seule extension Tassos : le framework passe automatiquement en version sécurisée (6.0.62+).

JCE Editor
JoomlaContentEditor
Critiqueactivement exploitée

JCE est l’un des éditeurs les plus utilisés sous Joomla. Un contrôle d’accès insuffisant permettait à des attaquants non authentifiés de téléverser des profils d’éditeur et, par ce biais, des fichiers arbitraires ; la faille sert déjà activement à installer des webshells. Toutes les versions antérieures à 2.9.99.5 sont concernées (Free comme Pro), que l’inscription des utilisateurs soit activée ou non. La version sécurisée est la 2.9.99.5, mieux encore la 2.9.99.6 publiée dans la foulée.

iCagenda
Calendrier d’événements
Critique

iCagenda est un calendrier d’événements très répandu sous Joomla. Le formulaire de soumission d’événements ne procédait à aucun véritable contrôle de connexion – des attaquants non authentifiés pouvaient donc téléverser des fichiers, alors même que le formulaire était censé être réservé aux utilisateurs enregistrés. Sur Joomla 6 (6.0.0–6.1.1), cela devient une faille de téléversement critique (CVE-2026-48939). Sont concernées les versions iCagenda 3.2.1 à 4.0.7 ; le correctif est la 4.0.8 (sur Joomla 3, la 3.9.15).

SP Page Builder
JoomShaper
Critiqueactivement exploitée

SP Page Builder est l’un des constructeurs de pages les plus utilisés sous Joomla. Une faille zero-day dans la fonction de téléversement des icônes personnalisées – qui ne vérifiait ni la connexion ni le type de fichier – permettait d’exécuter du code malveillant (RCE) sans être connecté. Toute la série 6.x jusqu’à la 6.6.1 incluse est concernée ; la mise à jour d’urgence 6.6.2 comble la brèche. La faille est déjà activement exploitée et laisse derrière elle des comptes Super Utilisateur cachés et des portes dérobées.

Balbooa Forms
Balbooa
Critiqueactivement exploitée

Balbooa Forms est un générateur de formulaires très répandu sous Joomla. La fonction de téléversement des formulaires accepte des fichiers sans aucune connexion – et sans vérifier le jeton de sécurité ni le type de fichier. Un attaquant peut ainsi déposer un fichier PHP exécutable dans un dossier accessible publiquement, puis le lancer (exécution de code à distance). Toutes les versions jusqu’à la 2.4.0 sont concernées ; la mise à jour 2.4.1 comble la faille (CVE-2026-56291). Celle-ci est déjà activement exploitée.

AcyMailing
Acyba
Critique

AcyMailing est un composant de newsletters très répandu sous Joomla. Un point d’accès public du site reprenait sans aucun contrôle les paramètres reçus dans une requête de base de données. Un visiteur non connecté pouvait ainsi lire n’importe quelle table – comptes utilisateurs avec mots de passe hachés et contenus du site compris (injection SQL). Sont concernées les versions 6.0.0 à 10.11.0 ; le correctif est la 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Critique

RSFiles! est un gestionnaire de fichiers et de téléchargements pour Joomla. Une fonction de téléversement du front-end pouvait être déclenchée sans connexion et ne vérifiait ni le jeton de sécurité ni le type de fichier. Un fichier PHP peut ainsi atterrir dans un répertoire accessible publiquement et y être exécuté (exécution de code à distance). Toutes les versions jusqu’à la 1.17.11 sont concernées ; la mise à jour 1.17.12 comble la faille.

Les bases

Comment mettre à jour une extension Joomla en toute sécurité

Presque toutes les failles décrites ici se corrigent de la même manière : par le centre de mise à jour de Joomla. Ce guide général s’adresse aux débutants :

À faire d’abord : une sauvegarde
Sauvegardez les fichiers et la base de données avant toute modification – par exemple avec Akeeba Backup ou via votre hébergeur. Vous pourrez ainsi revenir en arrière en cas de problème.
  1. Connectez-vous à l’administration

    Ouvrez l’administration Joomla (votre domaine suivi de /administrator) et connectez-vous.

  2. Ouvrez le centre de mise à jour

    Allez dans SystèmeMise à jourExtensions, puis cliquez sur Rechercher les mises à jour.

  3. Mettez l’extension à jour

    Sélectionnez l’extension concernée dans la liste et cliquez sur Mettre à jour. Joomla télécharge et installe automatiquement la nouvelle version.

  4. Contrôlez le numéro de version

    Vérifiez ensuite la version installée (dans le composant ou sous ExtensionsGestion) et comparez-la à la « version sécurisée » indiquée sur la fiche correspondante.

  5. En cas de soupçon de compromission : nettoyez

    Une mise à jour comble la faille, mais ne supprime pas le code malveillant déjà injecté. Au moindre signe suspect, faites nettoyer le site par un professionnel – par exemple un spécialiste du Joomla Service Providers Directory – et changez tous les mots de passe.

Aucune mise à jour proposée ?
Mettez d’abord Joomla lui-même à jour, puis vérifiez sous SystèmeMise à jourSites de mise à jour que la source est bien activée. Sinon, téléchargez le paquet chez l’éditeur et installez-le via ExtensionsGestionInstallation.
Extension de protection
HTProtect

Beaucoup des failles listées ici suivent le même schéma : le téléversement de fichiers sans authentification. C’est exactement là qu’intervient HTProtect – une couche de protection supplémentaire pour Joomla, qui aide en même temps à garder les extensions à jour.

Sécurisation en un clicExtension de sécurité Joomlapar Website-Bereinigung.de
Protection en temps réel (WAF)
Bloque les requêtes d’exploitation jusque dans le corps POST, que le seul fichier .htaccess ne voit jamais.
Bouclier anti-exploit & signatures en direct
Les nouvelles signatures sont chargées automatiquement – les zero-days sont couverts rapidement.
Durcissement des dossiers de téléversement
Empêche l’exécution des fichiers PHP téléversés – précisément la porte d’entrée de ces failles.
Surveillance & alertes par e-mail
Une sentinelle vérifie les fichiers, les comptes Super Utilisateur, le défacement & une liste de surveillance, et signale toute anomalie.
Analyse du site & extensions vulnérables
Scanner de malwares avec des signatures maintenues par la communauté – détecte le code injecté et les portes dérobées (webshells), puis les supprime.
Mises à jour automatiques avec filet de sécurité
Met à jour automatiquement les extensions Joomla – avec sauvegarde des fichiers & de la base de données et retour arrière automatique si une mise à jour casse quelque chose.

À noter : la mesure la plus efficace reste de garder les extensions à jour – et c’est précisément ce que HTProtect peut faire automatiquement, sauvegarde comprise. En attendant l’installation d’une mise à jour, il réduit en outre le risque (WAF, durcissement du .htaccess) et signale les anomalies.

Ou sans téléverser de fichier, directement via « Installer depuis une URL » (Extensions › Gestion › Installation › Installer depuis une URL) :

Nos soutiens

Ils soutiennent ce site

htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il est soutenu par :

Hébergeur & communauté
FC-Hosting

Hébergeur Joomla allemand avec un support communautaire actif – il a repéré la première attaque exploitant la faille JCE.

fc-hosting.de
Initiateur & éditeur du site
Website-Bereinigung.de

Spécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.

website-bereinigung.de

Soutenez ce projet

Vous proposez de l’hébergement ou des services Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution permet d’alerter et de protéger plus vite les sites concernés.

Vous préférez donner à titre privé, sans mention ? Un petit geste pour la cagnotte est tout aussi bienvenu.

Soutenir HTProtect
Bauschild & Service

Fabrique et installe panneaux de chantier, palissades et habillages de façade – conception et visualisation 3D comprises.

bauschildundservice.de
IT Specialista

Assistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.

defendersoft.cz
onlineweg.de

Portail de voyage allemand – séjours, hôtels et vols en ligne, avec les conseils personnalisés d’une agence.

onlineweg.de
Criadero

Agence créative du Brandebourg – création de sites, supports imprimés, photographie et panoramas à 360° réunis chez un seul prestataire.

criadero.de
Jahn EDV-Dienst GmbH

Prestataire informatique de Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.

jahnedv.de
IsariConsult

Conseil en sécurité de l’information à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.

isari-consult.de