HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

AcyMailing – injection SQL non authentifiée, base exposée

Agissez sans attendre
Mettez AcyMailing à jour sans attendre en 10.11.1 ou version ultérieure – si le site est resté un certain temps sans correctif, renouvelez également tous les mots de passe.

Version sécurisée : AcyMailing 10.11.1 ou version ultérieure · via AcyMailing

En bref

Extension concernée
AcyMailing – composant de newsletters (com_acym)
Éditeur
Type de faille
Injection SQL non authentifiée via un point d'accès public du site ; permet la lecture anonyme de n'importe quelle table de la base de données (comptes utilisateurs, mots de passe hachés, contenus)
Versions concernées
Versions 6.0.0 à 10.11.0 incluses
Version sécurisée
AcyMailing 10.11.1 ou version ultérieure   Télécharger
Gravité
Critique
Compatibilité Joomla
Joomla 3 / 4 / 5
Dernière mise à jour / publication
Publié/corrigé : 9 juillet 2026

De quoi s’agit-il ?

AcyMailing (com_acym) gère les newsletters et les campagnes d'e-mailing sous Joomla. Un point d'accès public du site, atteignable sans aucune connexion, insérait les paramètres reçus sans le moindre filtrage dans une requête SQL : celle-ci pouvait donc être manipulée (injection SQL).

Par ce biais, un attaquant peut lire n'importe quelle table de la base – par exemple la table des utilisateurs, avec les identifiants de connexion et les mots de passe (hachés), mais aussi les articles et les données de configuration internes. L'accès reste en lecture seule, mais il expose des données sensibles et prépare le terrain pour d'autres attaques, notamment le cassage des mots de passe hachés.

Sont vulnérables les versions 6.0.0 à 10.11.0 incluses. Le correctif est disponible depuis le 9 juillet 2026 sous le numéro 10.11.1. La faille est référencée sous l'identifiant CVE-2026-56292.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrez le back-end

    Connectez-vous à l'administration de Joomla.

  2. Vérifiez la version d'AcyMailing

    Dans Extensions›Gestion›Gérer, filtrez sur AcyMailing et relevez le numéro de version.

  3. Évaluez la version

    Si la version se situe entre 6.0.0 et 10.11.0, une intervention s'impose. La version sûre est la 10.11.1 ou une version plus récente.

  4. Estimez le risque

    Une lecture de la base ne laisse pratiquement aucune trace visible. Si le site est resté longtemps sans correctif, partez du principe que des mots de passe hachés ont pu être dérobés.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrez le gestionnaire de mises à jour

    Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.

  2. Mettez AcyMailing à jour

    Sélectionnez l'entrée AcyMailing et passez en 10.11.1 ou version ultérieure.

  3. Vérifiez la version

    Contrôlez ensuite que la nouvelle version est bien installée.

Installation manuelle (autre méthode)
Si aucune mise à jour n'apparaît, téléchargez le paquet depuis votre compte AcyMailing et installez-le via Extensions›Gestion›Installation.

Source officielle : via AcyMailing. Assurez-vous d’avoir au minimum la version AcyMailing 10.11.1 ou version ultérieure.

Le site a-t-il déjà été piraté ?

Aucune mise à jour ne récupère les données déjà lues
La mise à jour bloque les accès suivants, mais elle n'annule pas une lecture déjà effectuée. Si le site est resté un certain temps sans correctif, renouvelez par précaution tous les mots de passe (utilisateurs Joomla, et en premier lieu les administrateurs), fermez les sessions de connexion actives et – si possible – régénérez les clés secrètes de Joomla. Passez également en revue la liste des utilisateurs à la recherche de comptes inconnus.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Failles similaires

D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.

SP Page BuilderCritiqueactivement exploitée
JoomShaperEn savoir plus
Balbooa GridboxCritiqueactivement exploitée
Nos soutiens

Ils soutiennent ce site

htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur & communauté
FC-Hosting

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.

fc-hosting.de
Initiateur & gestionnaire
Website-Bereinigung.de

Spécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.

website-bereinigung.de

Soutenir ce projet

Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.

Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.

Soutenir HTProtect dès maintenant
Bauschild & Service

Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.

bauschildundservice.de
IT Specialista

Assistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.

defendersoft.cz
onlineweg.de

Portail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.

onlineweg.de
Criadero

Agence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.

criadero.de
Jahn EDV-Dienst GmbH

Prestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.

jahnedv.de
IsariConsult

Conseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.

isari-consult.de
Schippelbein Mediengestaltung

Création média basée à Friedrichshafen – sites Joomla et WordPress, boutiques en ligne, graphisme et 3D.

schippelbein.com