A JoomShaper Helix3 sablonkeretrendszerének AJAX-beépülőjében több súlyos biztonsági rés vált ismertté – bejelentkezés nélkül lehet fájlokat írni és törölni, sőt PHP-kódot is feltölteni. Minden 3.1.1 előtti verzió érintett; a javítás a szokásos Joomla-frissítőn keresztül elérhető (jelenleg 3.1.2). Fontos: a Helix3 nem tévesztendő össze az újabb Helix Ultimate sablonnal.
Joomla biztonsági rések – aktuálisan és közérthetően
A htprotect.org egy helyen gyűjti össze a népszerű Joomla-bővítmények és -keretrendszerek aktuális, kritikus biztonsági réseit – tárgyilagosan, ingyenesen, lépésről lépésre haladó útmutatókkal, amelyeket kezdőként is könnyű követni. A cél: gyorsan figyelmeztetni az érintetteket, és segíteni a rések bezárásában.
Aktuális biztonsági helyzet
Tíz aktuális, kritikusnak minősített biztonsági rés. Ellenőrizze a telepített verziókat – minden bejegyzésnél részletek és útmutató található.
-
Helix3 FrameworkRészletekTöbb hitelesítés nélküli fájl- és feltöltési rés az AJAX-beépülőben.
-
Helix UltimateRészletekBejelentkezés nélküli írás a menükbe (tárolt XSS) és további hibák az AJAX-kezelőben; frissítés azonnal.
-
Astroid FrameworkRészletekBejelentkezés nélküli feltöltés → kódfuttatás; éles támadásokban már kihasználják.
-
Tassos / NovarainRészletekHitelesítés nélkül kihasználható AJAX biztonsági rés a számos bővítmény alapját adó keretrendszerben; CVSS 9.5.
-
JCE EditorRészletekBejelentkezés nélküli fájlfeltöltés; webshellek elhelyezésére aktívan kihasználják.
-
iCagendaRészletekAz eseményűrlap nem kéri a bejelentkezést → fájlfeltöltés hitelesítés nélkül.
-
SP Page BuilderRészletekBejelentkezés nélküli zero-day feltöltés → kódfuttatás; aktívan kihasználják.
-
Balbooa FormsRészletekBejelentkezés nélküli fájlfeltöltés a nyilvános űrlapon → kódfuttatás; éles támadásokban már kihasználják.
-
AcyMailingRészletekBejelentkezés nélküli SQL-injekció; az adatbázis a jelszóhashekkel együtt kiolvasható.
-
RSFiles!RészletekHitelesítés nélküli fájlfeltöltés a frontenden → kódfuttatás; azonnali frissítés szükséges.
Gyors áttekintés és ugrás a részletekhez
Minden biztonsági rés röviden összefoglalva – egy kattintás, és megnyílik a részletes, kezdőknek is érthető útmutató.
A JoomShaper Helix Ultimate sablonkeretrendszere a be nem jelentkezett látogatók kérésére is lefuttat egy AJAX-kezelőt. A 2.2.7 előtti verziókban több művelet mindenféle bejelentkezés- és jogosultságellenőrzés nélkül futott le – a legsúlyosabb a menükbe való írás, amelyen keresztül tartósan kártékony kód helyezhető el (tárolt XSS). Ehhez társul egy path traversal útján végzett fájltörlés, egy nyílt átirányítás és egy védtelen sablonexport. Minden 2.2.7 előtti verzió érintett; a javítás a Joomla frissítéskezelőjén keresztül érhető el (jelenleg 2.2.8). Fontos: a Helix Ultimate nem azonos a Helix3 termékkel.
A széles körben használt Astroid Frameworkben egy kritikus biztonsági rés bejelentkezés nélkül teszi lehetővé fájlok feltöltését a szerverre – a legrosszabb esetben pedig kártékony kód futtatását is (RCE). A 2.0.0-tól 3.3.10-ig terjedő verziók érintettek; a javítás a 3.3.11-es verzióval jelent meg, ajánlott a 3.3.13 vagy újabb (CVE-2026-21628). A már feltört weboldalakon gyakran felbukkannak becsempészett bővítmények, például a „BLPayload” vagy a „JCachePro”.
A Tassos Framework (korábban Novarain) észrevétlenül fut számos népszerű bővítmény, például a Convert Forms és az EngageBox mögött. A hitelesítés nélküli AJAX-hívások fájl- és adatbázis-hozzáférést tesznek lehetővé – a biztonsági rés CVSS 9.5 értékkel kritikusnak minősül, és nyilvánosan elérhető exploit eszköz is létezik hozzá (CVE-2026-21627). Elegendő egyetlen Tassos-bővítményt frissíteni: a keretrendszer ezzel automatikusan biztonságos verzióra (6.0.62+) frissül.
A JCE a Joomla egyik legtöbbet használt szerkesztője. A hiányos hozzáférés-ellenőrzés miatt a támadók bejelentkezés nélkül tölthettek fel szerkesztőprofilokat, azokon keresztül pedig tetszőleges fájlokat – a biztonsági rést már aktívan kihasználják webshellek elhelyezésére. Minden 2.9.99.5 előtti verzió érintett (Free és Pro), függetlenül attól, hogy engedélyezve van-e a regisztráció. Biztonságos a 2.9.99.5, még jobb a később kiadott 2.9.99.6.
Az iCagenda a Joomla egyik népszerű eseménynaptára. Az események beküldésére szolgáló űrlapból hiányzott a valódi bejelentkezés-ellenőrzés, így a be nem jelentkezett látogatók is létrehozhattak eseményeket – akkor is, ha az űrlap csak regisztrált felhasználóknak készült. Joomla 6 (6.0.0–6.1.1) alatt ebből kritikus fájlfeltöltési biztonsági rés lesz (CVE-2026-48939). Az iCagenda 3.2.1-től 4.0.7-ig terjedő verziói érintettek; a javítás a 4.0.8-ban jelent meg (Joomla 3 alatt a 3.9.15-ben).
Az SP Page Builder a Joomla egyik legtöbbet használt oldalépítője. Az egyéni ikonok feltöltéséért felelős funkció sem a bejelentkezést, sem a fájltípust nem ellenőrizte – az így keletkezett zero-day biztonsági rés bejelentkezés nélkül is lehetővé tette a kártékony kód futtatását (RCE). A teljes 6.x sorozat érintett a 6.6.1-es verzióval bezárólag; a rést a 6.6.2-es rendkívüli frissítés zárja be. A hibát már aktívan kihasználják: a támadók rejtett szuperfelhasználói fiókokat és hátsó kapukat hagynak maguk után.
A Balbooa Forms a Joomla egyik elterjedt űrlapkészítője. Az űrlapok fájlfeltöltési funkciója bejelentkezés nélkül fogad fájlokat – biztonsági token és fájltípus ellenőrzése nélkül. Így a támadó futtatható PHP-fájlt helyezhet el egy nyilvánosan elérhető könyvtárban, majd le is futtathatja azt (távoli kódfuttatás). Minden 2.4.0-ig bezárólag megjelent verzió érintett; a rést a 2.4.1-es frissítés zárja be (CVE-2026-56291). A biztonsági rést éles támadásokban már kihasználják.
Az AcyMailing a Joomla egyik legelterjedtebb hírlevélkomponense. Egy, a webhely nyilvános oldalán elérhető végpont ellenőrzés nélkül emelte be a kérés paramétereit egy adatbázis-lekérdezésbe. Így egy be nem jelentkezett látogató is kiolvashatta bármelyik táblát – köztük a felhasználói fiókokat a jelszóhashekkel és a webhely tartalmát (SQL-injekció). A 6.0.0-tól 10.11.0-ig terjedő verziók érintettek; a hibát a 10.11.1 javítja (CVE-2026-56292).
Az RSFiles! fájl- és letöltéskezelő bővítmény a Joomlához. A frontend egyik feltöltési funkciója bejelentkezés nélkül is elindítható volt, és sem biztonsági tokent, sem fájltípust nem ellenőrzött. Így PHP-fájl kerülhet egy nyilvánosan elérhető könyvtárba, és ott le is futhat (távoli kódfuttatás). Minden verzió érintett az 1.17.11-es kiadással bezárólag; a rést az 1.17.12-es frissítés zárja be.
Így frissíthető biztonságosan egy Joomla-bővítmény
Az itt leírt biztonsági rések szinte mindegyike ugyanazon a módon szüntethető meg: a Joomla frissítéskezelőjén keresztül. Az alábbi általános útmutató kezdőknek készült:
- Belépés az adminisztrációs felületre
Nyissa meg a Joomla adminisztrációs felületét (a domain után írja a
/administratorrészt), majd jelentkezzen be. - A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, majd kattintson a Frissítések keresése gombra.
- A bővítmény frissítése
Válassza ki a listából az érintett bővítményt, és kattintson a Frissítés gombra. A Joomla automatikusan letölti és telepíti az új verziót.
- A verzió ellenőrzése
Ezután ellenőrizze a telepített verziószámot (a komponensben vagy a Bővítmények›Kezelés menüpontban), és vesse össze az adott biztonsági rés oldalán megadott „biztonságos verzióval”.
- Feltörés gyanúja esetén: tisztítás
A frissítés bezárja a biztonsági rést, de a már becsempészett kártékony kódot nem távolítja el. Ha bármi gyanúsat tapasztal, tisztíttassa meg a weboldalt szakemberrel – megfelelő szolgáltatót például a Joomla szolgáltatói jegyzékében talál –, és cserélje le az összes jelszót.
Az itt felsorolt biztonsági rések nagy része ugyanazt a mintát követi: hitelesítés nélküli fájlfeltöltés. Pontosan itt lép be a képbe a HTProtect – kiegészítő védelmi réteg a Joomlához, amely egyúttal a bővítmények naprakészen tartásában is segít.
.htaccess már nem lát bele.Fontos: a leghatékonyabb intézkedés továbbra is a bővítmények naprakészen tartása – és a HTProtect pontosan ezt tudja automatikusan elvégezni, biztonsági mentéssel együtt. A frissítés telepítéséig tartó időszakban ezenfelül csökkenti a kockázatot (WAF, .htaccess-alapú védelemerősítés), és jelzi az eltéréseket.
Vagy fájlfeltöltés nélkül, közvetlenül a „Telepítés URL-ről” funkcióval (Bővítmények › Kezelés › Telepítés › Telepítés URL-ről):
Az oldal támogatói
A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Támogatóink:

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – ők észlelték a JCE biztonsági rését kihasználó első támadást.
fc-hosting.deSzakterülete a Joomla- és WordPress-weboldalak tisztítása, karbantartása és védelme.
website-bereinigung.deTámogassa ezt a projektet
Tárhelyszolgáltatást vagy Joomlához kapcsolódó szolgáltatást működtet, és szívesen támogatná a htprotect.org működését – hogy támogatóként itt is megjelenjen? Minden hozzájárulás azt segíti, hogy az érintettek gyorsabban kapjanak figyelmeztetést és védelmet.
Inkább diszkréten, említés nélkül támogatna? Egy kis hozzájárulásnak a kávékasszába ugyanúgy örülünk.
Építési táblák és kerítések, valamint homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervvel együtt.
bauschildundservice.deProfi IT-támogatás Csehországból – Windows-üzemeltetés, tartománykezelés és webtárhely.
defendersoft.czNémetországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.
onlineweg.deBrandenburgi kreatívügynökség – webdesign, nyomdai anyagok, fotózás és 360°-os panorámák egy kézből.
criadero.deIT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.
jahnedv.deInformációbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kkv-knak.
isari-consult.de