HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Független információs oldal

Joomla biztonsági rések – aktuálisan és közérthetően

A htprotect.org egy helyen gyűjti össze a népszerű Joomla-bővítmények és -keretrendszerek aktuális, kritikus biztonsági réseit – tárgyilagosan, ingyenesen, lépésről lépésre haladó útmutatókkal, amelyeket kezdőként is könnyű követni. A cél: gyorsan figyelmeztetni az érintetteket, és segíteni a rések bezárásában.

10 aktuális biztonsági rés Semleges és ingyenes Hivatkozott források
Miről szól ez az oldal – és miről nem
Ez az oldal semleges és tájékoztató jellegű, nem reklámcélú. A gyártók és a biztonsági kutatók nyilvánosan elérhető információit foglalja össze, és hivatkozik az eredeti forrásokra. Egyetlen kivétel a HTProtect védelmi bővítményről szóló, egyértelműen megjelölt szakasz. Minden esetben igaz: a leghatékonyabb intézkedés a hivatalos frissítések mielőbbi telepítése.

Érintett a weboldal? Ellenőrizze most.

Ingyenes ellenőrző: bizonyítékokkal alátámasztva vizsgálja a domaint kártékony átirányítások (spam/adathalászat/jmtouch), a Japanese Keyword Hack (cloaking) és becsempészett kód szempontjából.

Spam- és feltörésellenőrzés indítása
Biztonsági állapotjelző

Aktuális biztonsági helyzet

Tíz aktuális, kritikusnak minősített biztonsági rés. Ellenőrizze a telepített verziókat – minden bejegyzésnél részletek és útmutató található.

  • Helix3 Framework
    Több hitelesítés nélküli fájl- és feltöltési rés az AJAX-beépülőben.
    Biztonságos verzió: Helix3 3.1.2 vagy újabb · Letöltés · aktívan kihasználják
    Részletek
  • Helix Ultimate
    Bejelentkezés nélküli írás a menükbe (tárolt XSS) és további hibák az AJAX-kezelőben; frissítés azonnal.
    Biztonságos verzió: Helix Ultimate 2.2.8 vagy újabb · Letöltés
    Részletek
  • Astroid Framework
    Bejelentkezés nélküli feltöltés → kódfuttatás; éles támadásokban már kihasználják.
    Biztonságos verzió: Astroid 3.3.13 vagy újabb · Letöltés · CVE-2026-21628 · aktívan kihasználják
    Részletek
  • Tassos / Novarain
    Hitelesítés nélkül kihasználható AJAX biztonsági rés a számos bővítmény alapját adó keretrendszerben; CVSS 9.5.
    Biztonságos verzió: Tassos Framework 6.0.62 vagy újabb · Letöltés · CVE-2026-21627
    Részletek
  • JCE Editor
    Bejelentkezés nélküli fájlfeltöltés; webshellek elhelyezésére aktívan kihasználják.
    Biztonságos verzió: JCE 2.9.99.5 – még jobb a 2.9.99.6 · Letöltés · aktívan kihasználják
    Részletek
  • iCagenda
    Az eseményűrlap nem kéri a bejelentkezést → fájlfeltöltés hitelesítés nélkül.
    Biztonságos verzió: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Letöltés · CVE-2026-48939
    Részletek
  • SP Page Builder
    Bejelentkezés nélküli zero-day feltöltés → kódfuttatás; aktívan kihasználják.
    Biztonságos verzió: SP Page Builder 6.6.2 (rendkívüli frissítés) · Letöltés · aktívan kihasználják
    Részletek
  • Balbooa Forms
    Bejelentkezés nélküli fájlfeltöltés a nyilvános űrlapon → kódfuttatás; éles támadásokban már kihasználják.
    Biztonságos verzió: Balbooa Forms 2.4.1 vagy újabb · Letöltés · CVE-2026-56291 · aktívan kihasználják
    Részletek
  • AcyMailing
    Bejelentkezés nélküli SQL-injekció; az adatbázis a jelszóhashekkel együtt kiolvasható.
    Biztonságos verzió: AcyMailing 10.11.1 vagy újabb · Letöltés · CVE-2026-56292
    Részletek
  • RSFiles!
    Hitelesítés nélküli fájlfeltöltés a frontenden → kódfuttatás; azonnali frissítés szükséges.
    Biztonságos verzió: RSFiles! 1.17.12 vagy újabb · Letöltés
    Részletek
A biztonsági rések részletesen

Gyors áttekintés és ugrás a részletekhez

Minden biztonsági rés röviden összefoglalva – egy kattintás, és megnyílik a részletes, kezdőknek is érthető útmutató.

Helix3 Framework
JoomShaper
KritikusAktívan kihasználják

A JoomShaper Helix3 sablonkeretrendszerének AJAX-beépülőjében több súlyos biztonsági rés vált ismertté – bejelentkezés nélkül lehet fájlokat írni és törölni, sőt PHP-kódot is feltölteni. Minden 3.1.1 előtti verzió érintett; a javítás a szokásos Joomla-frissítőn keresztül elérhető (jelenleg 3.1.2). Fontos: a Helix3 nem tévesztendő össze az újabb Helix Ultimate sablonnal.

Helix Ultimate
JoomShaper
Kritikus

A JoomShaper Helix Ultimate sablonkeretrendszere a be nem jelentkezett látogatók kérésére is lefuttat egy AJAX-kezelőt. A 2.2.7 előtti verziókban több művelet mindenféle bejelentkezés- és jogosultságellenőrzés nélkül futott le – a legsúlyosabb a menükbe való írás, amelyen keresztül tartósan kártékony kód helyezhető el (tárolt XSS). Ehhez társul egy path traversal útján végzett fájltörlés, egy nyílt átirányítás és egy védtelen sablonexport. Minden 2.2.7 előtti verzió érintett; a javítás a Joomla frissítéskezelőjén keresztül érhető el (jelenleg 2.2.8). Fontos: a Helix Ultimate nem azonos a Helix3 termékkel.

Astroid Framework
TemPlaza
KritikusAktívan kihasználják

A széles körben használt Astroid Frameworkben egy kritikus biztonsági rés bejelentkezés nélkül teszi lehetővé fájlok feltöltését a szerverre – a legrosszabb esetben pedig kártékony kód futtatását is (RCE). A 2.0.0-tól 3.3.10-ig terjedő verziók érintettek; a javítás a 3.3.11-es verzióval jelent meg, ajánlott a 3.3.13 vagy újabb (CVE-2026-21628). A már feltört weboldalakon gyakran felbukkannak becsempészett bővítmények, például a „BLPayload” vagy a „JCachePro”.

Tassos / Novarain
tassos.gr
KritikusExploit érhető el

A Tassos Framework (korábban Novarain) észrevétlenül fut számos népszerű bővítmény, például a Convert Forms és az EngageBox mögött. A hitelesítés nélküli AJAX-hívások fájl- és adatbázis-hozzáférést tesznek lehetővé – a biztonsági rés CVSS 9.5 értékkel kritikusnak minősül, és nyilvánosan elérhető exploit eszköz is létezik hozzá (CVE-2026-21627). Elegendő egyetlen Tassos-bővítményt frissíteni: a keretrendszer ezzel automatikusan biztonságos verzióra (6.0.62+) frissül.

JCE Editor
JoomlaContentEditor
KritikusAktívan kihasználják

A JCE a Joomla egyik legtöbbet használt szerkesztője. A hiányos hozzáférés-ellenőrzés miatt a támadók bejelentkezés nélkül tölthettek fel szerkesztőprofilokat, azokon keresztül pedig tetszőleges fájlokat – a biztonsági rést már aktívan kihasználják webshellek elhelyezésére. Minden 2.9.99.5 előtti verzió érintett (Free és Pro), függetlenül attól, hogy engedélyezve van-e a regisztráció. Biztonságos a 2.9.99.5, még jobb a később kiadott 2.9.99.6.

iCagenda
Eseménynaptár
Kritikus

Az iCagenda a Joomla egyik népszerű eseménynaptára. Az események beküldésére szolgáló űrlapból hiányzott a valódi bejelentkezés-ellenőrzés, így a be nem jelentkezett látogatók is létrehozhattak eseményeket – akkor is, ha az űrlap csak regisztrált felhasználóknak készült. Joomla 6 (6.0.0–6.1.1) alatt ebből kritikus fájlfeltöltési biztonsági rés lesz (CVE-2026-48939). Az iCagenda 3.2.1-től 4.0.7-ig terjedő verziói érintettek; a javítás a 4.0.8-ban jelent meg (Joomla 3 alatt a 3.9.15-ben).

SP Page Builder
JoomShaper
KritikusAktívan kihasználják

Az SP Page Builder a Joomla egyik legtöbbet használt oldalépítője. Az egyéni ikonok feltöltéséért felelős funkció sem a bejelentkezést, sem a fájltípust nem ellenőrizte – az így keletkezett zero-day biztonsági rés bejelentkezés nélkül is lehetővé tette a kártékony kód futtatását (RCE). A teljes 6.x sorozat érintett a 6.6.1-es verzióval bezárólag; a rést a 6.6.2-es rendkívüli frissítés zárja be. A hibát már aktívan kihasználják: a támadók rejtett szuperfelhasználói fiókokat és hátsó kapukat hagynak maguk után.

Balbooa Forms
Balbooa
KritikusAktívan kihasználják

A Balbooa Forms a Joomla egyik elterjedt űrlapkészítője. Az űrlapok fájlfeltöltési funkciója bejelentkezés nélkül fogad fájlokat – biztonsági token és fájltípus ellenőrzése nélkül. Így a támadó futtatható PHP-fájlt helyezhet el egy nyilvánosan elérhető könyvtárban, majd le is futtathatja azt (távoli kódfuttatás). Minden 2.4.0-ig bezárólag megjelent verzió érintett; a rést a 2.4.1-es frissítés zárja be (CVE-2026-56291). A biztonsági rést éles támadásokban már kihasználják.

AcyMailing
Acyba
Kritikus

Az AcyMailing a Joomla egyik legelterjedtebb hírlevélkomponense. Egy, a webhely nyilvános oldalán elérhető végpont ellenőrzés nélkül emelte be a kérés paramétereit egy adatbázis-lekérdezésbe. Így egy be nem jelentkezett látogató is kiolvashatta bármelyik táblát – köztük a felhasználói fiókokat a jelszóhashekkel és a webhely tartalmát (SQL-injekció). A 6.0.0-tól 10.11.0-ig terjedő verziók érintettek; a hibát a 10.11.1 javítja (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritikus

Az RSFiles! fájl- és letöltéskezelő bővítmény a Joomlához. A frontend egyik feltöltési funkciója bejelentkezés nélkül is elindítható volt, és sem biztonsági tokent, sem fájltípust nem ellenőrzött. Így PHP-fájl kerülhet egy nyilvánosan elérhető könyvtárba, és ott le is futhat (távoli kódfuttatás). Minden verzió érintett az 1.17.11-es kiadással bezárólag; a rést az 1.17.12-es frissítés zárja be.

Alapok

Így frissíthető biztonságosan egy Joomla-bővítmény

Az itt leírt biztonsági rések szinte mindegyike ugyanazon a módon szüntethető meg: a Joomla frissítéskezelőjén keresztül. Az alábbi általános útmutató kezdőknek készült:

Először: készítsen biztonsági mentést
Mielőtt bármit módosítana, mentse el a fájlokat és az adatbázist – például az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál. Így probléma esetén bármikor visszaállítható a korábbi állapot.
  1. Belépés az adminisztrációs felületre

    Nyissa meg a Joomla adminisztrációs felületét (a domain után írja a /administrator részt), majd jelentkezzen be.

  2. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, majd kattintson a Frissítések keresése gombra.

  3. A bővítmény frissítése

    Válassza ki a listából az érintett bővítményt, és kattintson a Frissítés gombra. A Joomla automatikusan letölti és telepíti az új verziót.

  4. A verzió ellenőrzése

    Ezután ellenőrizze a telepített verziószámot (a komponensben vagy a BővítményekKezelés menüpontban), és vesse össze az adott biztonsági rés oldalán megadott „biztonságos verzióval”.

  5. Feltörés gyanúja esetén: tisztítás

    A frissítés bezárja a biztonsági rést, de a már becsempészett kártékony kódot nem távolítja el. Ha bármi gyanúsat tapasztal, tisztíttassa meg a weboldalt szakemberrel – megfelelő szolgáltatót például a Joomla szolgáltatói jegyzékében talál –, és cserélje le az összes jelszót.

Nem jelenik meg a frissítés?
Először frissítse magát a Joomlát, majd ellenőrizze a RendszerFrissítésFrissítési források menüpontban, hogy a forrás engedélyezve van-e. Ha ez sem segít, töltse le a csomagot a gyártótól, és telepítse a BővítményekKezelésTelepítés menüpontban.
Védelmi bővítmény
HTProtect

Az itt felsorolt biztonsági rések nagy része ugyanazt a mintát követi: hitelesítés nélküli fájlfeltöltés. Pontosan itt lép be a képbe a HTProtect – kiegészítő védelmi réteg a Joomlához, amely egyúttal a bővítmények naprakészen tartásában is segít.

Védelemerősítés egy kattintássalJoomla biztonsági bővítménya Website-Bereinigung.de-től
Valós idejű védelem (WAF)
Az exploitok hívásait a POST-törzsben is blokkolja – oda egy egyszerű .htaccess már nem lát bele.
Exploitpajzs és élő szignatúrák
Az új szignatúrák automatikusan betöltődnek – így a zero-day rések elleni védelem is gyorsan megérkezik.
A feltöltési könyvtárak védelme
Megakadályozza a feltöltött PHP-fájlok futtatását – pontosan ezt a belépési pontot használják ki a fenti rések.
Felügyelet és e-mail-riasztások
Beépített őrszem figyeli a fájlokat, a szuperfelhasználói fiókokat, a felületfeltörést (defacement) és a figyelőlistát, majd jelzi az eltéréseket.
Oldalellenőrzés és sebezhető bővítmények
Kártevőkereső közösségi szignatúrákkal – megtalálja és eltávolítja a becsempészett kódot és a hátsó kapukat (webshelleket).
Automatikus frissítés biztonsági hálóval
Automatikusan frissíti a Joomla-bővítményeket – fájl- és adatbázismentéssel, valamint automatikus visszaállítással, ha egy frissítés hibát okoz.

Fontos: a leghatékonyabb intézkedés továbbra is a bővítmények naprakészen tartása – és a HTProtect pontosan ezt tudja automatikusan elvégezni, biztonsági mentéssel együtt. A frissítés telepítéséig tartó időszakban ezenfelül csökkenti a kockázatot (WAF, .htaccess-alapú védelemerősítés), és jelzi az eltéréseket.

Vagy fájlfeltöltés nélkül, közvetlenül a „Telepítés URL-ről” funkcióval (Bővítmények › Kezelés › Telepítés › Telepítés URL-ről):

Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Támogatóink:

Tárhelyszolgáltató és közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – ők észlelték a JCE biztonsági rését kihasználó első támadást.

fc-hosting.de
Kezdeményező és üzemeltető
Website-Bereinigung.de

Szakterülete a Joomla- és WordPress-weboldalak tisztítása, karbantartása és védelme.

website-bereinigung.de

Támogassa ezt a projektet

Tárhelyszolgáltatást vagy Joomlához kapcsolódó szolgáltatást működtet, és szívesen támogatná a htprotect.org működését – hogy támogatóként itt is megjelenjen? Minden hozzájárulás azt segíti, hogy az érintettek gyorsabban kapjanak figyelmeztetést és védelmet.

Inkább diszkréten, említés nélkül támogatna? Egy kis hozzájárulásnak a kávékasszába ugyanúgy örülünk.

Támogassa most a HTProtectet
Bauschild & Service

Építési táblák és kerítések, valamint homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervvel együtt.

bauschildundservice.de
IT Specialista

Profi IT-támogatás Csehországból – Windows-üzemeltetés, tartománykezelés és webtárhely.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Brandenburgi kreatívügynökség – webdesign, nyomdai anyagok, fotózás és 360°-os panorámák egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kkv-knak.

isari-consult.de