Plusieurs failles graves ont été rendues publiques dans le plugin AJAX du framework de templates Helix3 de JoomShaper : écriture et suppression de fichiers, envoi de code PHP, le tout sans être connecté. Toutes les versions antérieures à 3.1.1 sont concernées ; le correctif s'installe par le gestionnaire de mises à jour habituel de Joomla (actuellement 3.1.2). Attention : Helix3 ne doit pas être confondu avec Helix Ultimate, plus récent.
Every Joomla security vulnerability at a glance
Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.
Le framework de templates Helix Ultimate de JoomShaper exécute un gestionnaire AJAX même pour les visiteurs qui ne sont pas connectés. Avant la version 2.2.7, plusieurs actions s'exécutaient sans le moindre contrôle d'authentification ou de droits – la plus grave permettant d'écrire dans les menus, et donc d'y déposer durablement du script malveillant (XSS stocké). S'y ajoutent une suppression de fichiers par traversée de répertoire, une redirection ouverte et un export de template non protégé. Toutes les versions antérieures à 2.2.7 sont concernées ; le correctif est disponible via l'outil de mise à jour de Joomla (actuellement 2.2.8). Attention : Helix Ultimate ne doit pas être confondu avec Helix3.
Dans Astroid Framework, très répandu, une faille critique permet de téléverser des fichiers sans la moindre authentification – et donc, dans le pire des cas, d’exécuter du code malveillant (RCE). Les versions 2.0.0 à 3.3.10 sont concernées ; le correctif existe depuis la 3.3.11, mais la 3.3.13 ou une version plus récente est recommandée (CVE-2026-21628). Sur les sites déjà compromis, on trouve souvent des plugins injectés tels que « BLPayload » ou « JCachePro ».
Le Tassos Framework (anciennement Novarain) passe inaperçu au cœur de nombreuses extensions répandues comme Convert Forms ou EngageBox. Des appels AJAX non authentifiés donnent accès aux fichiers et à la base de données : la faille est jugée critique avec un score CVSS de 9.5 et un outil d’exploitation public circule déjà (CVE-2026-21627). Il suffit de mettre à jour une seule extension Tassos : le framework passe automatiquement en version sûre (6.0.62+).
JCE est l'un des éditeurs les plus utilisés sous Joomla. Un contrôle d'accès insuffisant permettait à des attaquants non authentifiés de téléverser des profils d'éditeur et, par ce biais, des fichiers arbitraires ; la faille sert déjà activement à installer des webshells. Toutes les versions antérieures à 2.9.99.5 sont concernées (Free comme Pro), que l'inscription des utilisateurs soit activée ou non. La version sûre est la 2.9.99.5, mieux encore la 2.9.99.6 publiée dans la foulée.
iCagenda est un calendrier d'événements très répandu sous Joomla. Le formulaire de soumission d'événements ne procédait à aucun véritable contrôle de connexion : des visiteurs non authentifiés pouvaient donc créer des événements, alors même que le formulaire était censé être réservé aux utilisateurs enregistrés. Sur Joomla 6 (6.0.0–6.1.1), cela ouvre la voie à un téléversement de fichiers critique (CVE-2026-48939). Sont concernées les versions iCagenda 3.2.1 à 4.0.7 ; le correctif est la 4.0.8 (sur Joomla 3, la 3.9.15).
SP Page Builder est l'un des constructeurs de pages les plus utilisés sous Joomla. Une faille zero-day dans la fonction de téléversement des icônes personnalisées – qui ne vérifiait ni la connexion ni le type de fichier – permettait d'exécuter du code malveillant (RCE) sans être connecté. Toute la série 6.x jusqu'à la 6.6.1 incluse est concernée ; la mise à jour d'urgence 6.6.2 comble la brèche. La faille est déjà activement exploitée et laisse derrière elle des comptes Super Utilisateur cachés et des portes dérobées.
Balbooa Forms est un générateur de formulaires très répandu sous Joomla. La fonction de téléversement des formulaires accepte des fichiers sans aucune connexion – et sans vérifier le jeton de sécurité ni le type de fichier. Un attaquant peut ainsi déposer un fichier PHP exécutable dans un dossier accessible publiquement, puis le lancer (exécution de code à distance). Toutes les versions jusqu'à la 2.4.0 sont concernées ; la mise à jour 2.4.1 comble la faille (CVE-2026-56291). Celle-ci est déjà activement exploitée.
AcyMailing est un composant de newsletters très répandu sous Joomla. Un point d'accès public du site reprenait sans aucun contrôle les paramètres reçus dans une requête de base de données. Un visiteur non connecté pouvait ainsi lire n'importe quelle table – comptes utilisateurs avec mots de passe hachés et contenus du site compris (injection SQL). Sont concernées les versions 6.0.0 à 10.11.0 ; le correctif est la 10.11.1 (CVE-2026-56292).
RSFiles! est un gestionnaire de fichiers et de téléchargements pour Joomla. Une fonction de téléversement du front-end pouvait être déclenchée sans connexion et ne vérifiait ni le jeton de sécurité ni le type de fichier. Un fichier PHP peut ainsi atterrir dans un répertoire accessible publiquement et y être exécuté (exécution de code à distance). Toutes les versions jusqu'à la 1.17.11 sont concernées ; la mise à jour 1.17.12 comble la faille.
Further reported flaws
A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.
A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.
Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.
The shop’s product filter allowed the database to be read without logging in, customer data included.
Several entry points allowed the database to be read without logging in, down to password hashes and sessions.
An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.
The database could be read without logging in. The advisories explicitly name the Pro edition.
Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.
The author filter allowed database contents to be read without logging in - read-only, but complete.
A front-end filter allowed the database to be read without logging in, down to credentials.
Listing images could be uploaded without login and without checks - a way to plant a malicious file.
Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.
Anonymous file upload, plus an endpoint that revealed the name and email for any user number.