Plusieurs failles graves ont été rendues publiques dans le plugin AJAX du framework de templates Helix3 de JoomShaper : écriture et suppression de fichiers, envoi de code PHP, le tout sans être connecté. Toutes les versions antérieures à 3.1.1 sont concernées ; le correctif s'installe par le gestionnaire de mises à jour habituel de Joomla (actuellement 3.1.2). Attention : Helix3 ne doit pas être confondu avec Helix Ultimate, plus récent.
Toutes les failles de sécurité Joomla en un coup d’œil
Chaque faille avec ses versions concernées, la version sécurisée et un guide pas à pas. Les informations officielles de l’éditeur font toujours foi.
Le framework de templates Helix Ultimate de JoomShaper exécute un gestionnaire AJAX même pour les visiteurs qui ne sont pas connectés. Avant la version 2.2.7, plusieurs actions s'exécutaient sans le moindre contrôle d'authentification ou de droits – la plus grave permettant d'écrire dans les menus, et donc d'y déposer durablement du script malveillant (XSS stocké). S'y ajoutent une suppression de fichiers par traversée de répertoire, une redirection ouverte et un export de template non protégé. Toutes les versions antérieures à 2.2.7 sont concernées ; le correctif est disponible via l'outil de mise à jour de Joomla (actuellement 2.2.8). Attention : Helix Ultimate ne doit pas être confondu avec Helix3.
Dans Astroid Framework, très répandu, une faille critique permet de téléverser des fichiers sans la moindre authentification – et donc, dans le pire des cas, d’exécuter du code malveillant (RCE). Les versions 2.0.0 à 3.3.10 sont concernées ; le correctif existe depuis la 3.3.11, mais la 3.3.13 ou une version plus récente est recommandée (CVE-2026-21628). Sur les sites déjà compromis, on trouve souvent des plugins injectés tels que « BLPayload » ou « JCachePro ».
Le Tassos Framework (anciennement Novarain) passe inaperçu au cœur de nombreuses extensions répandues comme Convert Forms ou EngageBox. Des appels AJAX non authentifiés donnent accès aux fichiers et à la base de données : la faille est jugée critique avec un score CVSS de 9.5 et un outil d’exploitation public circule déjà (CVE-2026-21627). Il suffit de mettre à jour une seule extension Tassos : le framework passe automatiquement en version sûre (6.0.62+).
JCE est l'un des éditeurs les plus utilisés sous Joomla. Un contrôle d'accès insuffisant permettait à des attaquants non authentifiés de téléverser des profils d'éditeur et, par ce biais, des fichiers arbitraires ; la faille sert déjà activement à installer des webshells. Toutes les versions antérieures à 2.9.99.5 sont concernées (Free comme Pro), que l'inscription des utilisateurs soit activée ou non. La version sûre est la 2.9.99.5, mieux encore la 2.9.99.6 publiée dans la foulée.
iCagenda est un calendrier d'événements très répandu sous Joomla. Le formulaire de soumission d'événements ne procédait à aucun véritable contrôle de connexion : des visiteurs non authentifiés pouvaient donc créer des événements, alors même que le formulaire était censé être réservé aux utilisateurs enregistrés. Sur Joomla 6 (6.0.0–6.1.1), cela ouvre la voie à un téléversement de fichiers critique (CVE-2026-48939). Sont concernées les versions iCagenda 3.2.1 à 4.0.7 ; le correctif est la 4.0.8 (sur Joomla 3, la 3.9.15).
SP Page Builder est l'un des constructeurs de pages les plus utilisés sous Joomla. Une faille zero-day dans la fonction de téléversement des icônes personnalisées – qui ne vérifiait ni la connexion ni le type de fichier – permettait d'exécuter du code malveillant (RCE) sans être connecté. Depuis, une seconde faille est apparue : une injection SQL sans authentification, qui touche les versions jusqu'à la 6.7.1 incluse. Seule la 6.8.0 est sûre. Le zero-day est déjà activement exploité et laisse derrière lui des comptes Super Utilisateur cachés et des portes dérobées.
Balbooa Forms est un générateur de formulaires très répandu sous Joomla. La fonction de téléversement des formulaires accepte des fichiers sans aucune connexion – et sans vérifier le jeton de sécurité ni le type de fichier. Un attaquant peut ainsi déposer un fichier PHP exécutable dans un dossier accessible publiquement, puis le lancer (exécution de code à distance). Une deuxième faille s'y est ajoutée depuis : du code PHP injecté sans connexion (CVE-2026-67364, gravité 10 sur 10), qui touche toutes les versions jusqu'à la 2.4.3.1. Seule la 2.4.3.2 est sûre. La faille est déjà activement exploitée.
AcyMailing est un composant de newsletters très répandu sous Joomla. Un point d'accès public du site reprenait sans aucun contrôle les paramètres reçus dans une requête de base de données. Un visiteur non connecté pouvait ainsi lire n'importe quelle table – comptes utilisateurs avec mots de passe hachés et contenus du site compris (injection SQL). Sont concernées les versions 6.0.0 à 10.11.0 ; le correctif est la 10.11.1 (CVE-2026-56292).
Page Builder CK est un constructeur de pages très répandu sous Joomla, également proposé en édition gratuite. L'une de ses fonctions de téléversement ne vérifiait ni la connexion ni le type de fichier : un attaquant pouvait donc déposer un fichier exécutable sans aucun compte et prendre le contrôle du serveur. À ne pas confondre avec SP Page Builder de JoomShaper : c'est un autre produit, avec sa propre faille.
Balbooa Gridbox est un constructeur de pages pour Joomla. Les versions jusqu'à la 2.20.1 cumulent plusieurs failles graves : sans la moindre connexion, un attaquant pouvait créer un compte administrateur, réinitialiser le mot de passe d'autres utilisateurs ou prendre le contrôle de comptes existants. Si vous ne mettez à jour que maintenant, cherchez aussi les comptes créés à votre insu.
RSFiles! est un gestionnaire de fichiers et de téléchargements pour Joomla. Une fonction de téléversement du front-end pouvait être déclenchée sans connexion et ne vérifiait ni le jeton de sécurité ni le type de fichier. Un fichier PHP peut ainsi atterrir dans un répertoire accessible publiquement et y être exécuté (exécution de code à distance). Toutes les versions jusqu'à la 1.17.11 sont concernées ; la mise à jour 1.17.12 comble la faille.
Autres failles signalées
Un aperçu rapide, sans page de guide dédiée. Les versions concernées et les versions sécurisées proviennent des indications des éditeurs ; les identifiants ont été vérifiés dans la base de données officielle des CVE.
Un plugin système qui intervient dans l'affichage de tous les contenus. Sans connexion, un attaquant pouvait exécuter son propre code sur le serveur.
Exécution de code sans connexion, via un élément de formulaire. Attention : les versions intermédiaires 4.6.7 et 4.6.8 ne comblent pas la faille.
Le filtre produits de la boutique permettait de lire la base de données sans connexion – données clients comprises.
Plusieurs points d'entrée permettaient de lire la base de données sans connexion, jusqu'aux mots de passe hachés et aux sessions.
Un réglage par défaut peu sûr autorisait le téléversement anonyme de fichiers. L'éditeur fournit un outil de nettoyage : lancez-le après la mise à jour.
La base de données pouvait être lue sans connexion. Les bulletins de sécurité désignent expressément l'édition Pro.
N'importe quel fichier pouvait être téléversé de façon anonyme, parfois jusqu'à l'exécution de code. La série 4.0 n'est pas concernée.
Le filtre par auteur permettait de lire le contenu de la base de données sans connexion – en lecture seule, mais dans son intégralité.
Un filtre du front-end permettait de lire la base de données sans connexion, jusqu'aux identifiants d'accès.
Les images des annonces pouvaient être téléversées sans connexion et sans aucun contrôle – une porte ouverte pour déposer un fichier malveillant.
Des visiteurs anonymes pouvaient lire et supprimer des fichiers. La 2.0.2 ne suffit pas : seule la 2.0.3 comble entièrement la faille.
Téléversement de fichiers anonyme, doublé d'un point d'accès qui livrait le nom et l'adresse e-mail associés à n'importe quel numéro d'utilisateur.