HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

AcyMailing – injection SQL non authentifiée, base exposée

Agissez sans attendre
Mettez AcyMailing à jour sans attendre en 10.11.1 ou version ultérieure – si le site est resté un certain temps sans correctif, renouvelez également tous les mots de passe.

Version sécurisée : AcyMailing 10.11.1 ou version ultérieure · via AcyMailing

En bref

Extension concernée
AcyMailing – composant de newsletters (com_acym)
Éditeur
Type de faille
Injection SQL non authentifiée via un point d'accès public du site ; permet la lecture anonyme de n'importe quelle table de la base de données (comptes utilisateurs, mots de passe hachés, contenus)
Versions concernées
Versions 6.0.0 à 10.11.0 incluses
Version sécurisée
AcyMailing 10.11.1 ou version ultérieure   Télécharger
Gravité
Critique
Compatibilité Joomla
Joomla 3 / 4 / 5
Dernière mise à jour / publication
Publié/corrigé : 9 juillet 2026

De quoi s’agit-il ?

AcyMailing (com_acym) gère les newsletters et les campagnes d'e-mailing sous Joomla. Un point d'accès public du site, atteignable sans aucune connexion, insérait les paramètres reçus sans le moindre filtrage dans une requête SQL : celle-ci pouvait donc être manipulée (injection SQL).

Par ce biais, un attaquant peut lire n'importe quelle table de la base – par exemple la table des utilisateurs, avec les identifiants de connexion et les mots de passe (hachés), mais aussi les articles et les données de configuration internes. L'accès reste en lecture seule, mais il expose des données sensibles et prépare le terrain pour d'autres attaques, notamment le cassage des mots de passe hachés.

Sont vulnérables les versions 6.0.0 à 10.11.0 incluses. Le correctif est disponible depuis le 9 juillet 2026 sous le numéro 10.11.1. La faille est référencée sous l'identifiant CVE-2026-56292.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrez le back-end

    Connectez-vous à l'administration de Joomla.

  2. Vérifiez la version d'AcyMailing

    Dans ExtensionsGestionGérer, filtrez sur AcyMailing et relevez le numéro de version.

  3. Évaluez la version

    Si la version se situe entre 6.0.0 et 10.11.0, une intervention s'impose. La version sûre est la 10.11.1 ou une version plus récente.

  4. Estimez le risque

    Une lecture de la base ne laisse pratiquement aucune trace visible. Si le site est resté longtemps sans correctif, partez du principe que des mots de passe hachés ont pu être dérobés.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrez le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettez AcyMailing à jour

    Sélectionnez l'entrée AcyMailing et passez en 10.11.1 ou version ultérieure.

  3. Vérifiez la version

    Contrôlez ensuite que la nouvelle version est bien installée.

Installation manuelle (autre méthode)
Si aucune mise à jour n'apparaît, téléchargez le paquet depuis votre compte AcyMailing et installez-le via ExtensionsGestionInstallation.

Source officielle : via AcyMailing. Assurez-vous d’avoir au minimum la version AcyMailing 10.11.1 ou version ultérieure.

Le site a-t-il déjà été piraté ?

Aucune mise à jour ne récupère les données déjà lues
La mise à jour bloque les accès suivants, mais elle n'annule pas une lecture déjà effectuée. Si le site est resté un certain temps sans correctif, renouvelez par précaution tous les mots de passe (utilisateurs Joomla, et en premier lieu les administrateurs), fermez les sessions de connexion actives et – si possible – régénérez les clés secrètes de Joomla. Passez également en revue la liste des utilisateurs à la recherche de comptes inconnus.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de