HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

AcyMailing biztonsági rés: bárki kiolvashatja az adatbázist

Azonnali teendő
Az AcyMailinget haladéktalanul 10.11.1-es vagy újabb verzióra kell frissíteni – hosszabb javítatlan időszak után pedig minden jelszót cserélni kell.

Biztonságos verzió: AcyMailing 10.11.1 vagy újabb · via AcyMailing

A lényeg röviden

Érintett bővítmény
AcyMailing – hírlevélkomponens (com_acym)
Fejlesztő
A biztonsági rés típusa
Bejelentkezés nélküli SQL-injekció a webhely nyilvános oldalán elérhető végponton keresztül; az adatbázis tetszőleges táblája kiolvasható (felhasználói fiókok, jelszóhashek, tartalmak)
Érintett verziók
A 6.0.0-tól a 10.11.0-ig bezárólag minden verzió
Biztonságos verzió
AcyMailing 10.11.1 vagy újabb   Letöltés
Súlyosság
Kritikus
Joomla-kompatibilitás
Joomla 3 / 4 / 5
Állapot / közzététel
Közzétéve/javítva: 2026. július 9.

Miről van szó?

Az AcyMailing (com_acym) a Joomla rendszerében kezeli a hírleveleket és az e-mail-kampányokat. Egy, a webhely nyilvános oldalán – vagyis bejelentkezés nélkül – elérhető végpont szűretlenül illesztette az átadott paramétereket egy SQL-lekérdezésbe, így a lekérdezés manipulálhatóvá vált (SQL-injekció).

Ezen a módon a támadó az adatbázis bármelyik tábláját kiolvashatja – például a felhasználói táblát a bejelentkezési nevekkel és a (hashelt) jelszavakkal, de a cikkeket és a belső beállításokat is. A hozzáférés csak olvasásra korlátozódik, mégis bizalmas adatokat fed fel, és előkészíti a további támadásokat, például a jelszóhashek feltörését.

A sebezhetőség a 6.0.0-tól 10.11.0-ig bezárólag terjedő verziókat érinti. A javítás 2026. július 9. óta érhető el 10.11.1 verzióként. A hibát a CVE-2026-56292 azonosító alatt tartják nyilván.

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztrációs felület megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. A verzió ellenőrzése

    A Bővítmények›Kezelés›Kezelés menüpontban szűrjön az AcyMailing névre, és olvassa le a verziószámot.

  3. A verzió kiértékelése

    Ha a verzió 6.0.0 és 10.11.0 közé esik, beavatkozásra van szükség. Biztonságos a 10.11.1 vagy újabb.

  4. A kockázat felmérése

    Az adatok kiolvasása alig hagy látható nyomot. Hosszabb javítatlan időszak után abból érdemes kiindulni, hogy a jelszóhashek kiszivároghattak.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  2. Az AcyMailing frissítése

    Jelölje ki a bejegyzést, és frissítsen 10.11.1-es vagy újabb verzióra.

  3. A verzió ellenőrzése

    Ezután győződjön meg arról, hogy az új verzió valóban életbe lépett.

Kézi telepítés (alternatíva)
Ha nem jelenik meg frissítés, töltse le a csomagot az AcyMailing-fiókjából, és telepítse a Bővítmények›Kezelés›Telepítés menüponton keresztül.

Hivatalos letöltési forrás: via AcyMailing. A telepített verzió legyen legalább AcyMailing 10.11.1 vagy újabb.

Feltörték már a weboldalt?

A már kiolvasott adatokat egyetlen frissítés sem hozza vissza
A frissítés megakadályozza a további hozzáférést, de a már megtörtént adatkiolvasáson nem változtat. Ha a webhely hosszabb ideig javítatlan maradt, elővigyázatosságból cserélje le az összes jelszót (a Joomla-felhasználókét, különösen az adminisztrátorokét), zárja le az aktív munkameneteket, és – ha lehetséges – állítsa be újra a Joomla titkos kulcsait. Nézze át a felhasználók listáját is, nem szerepel-e benne ismeretlen fiók.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

SP Page BuilderKritikusaktívan kihasználják
JoomShaperBővebben
Balbooa GridboxKritikusaktívan kihasználják
BalbooaBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de
Schippelbein Mediengestaltung

Médiatervezés Friedrichshafenből – Joomla- és WordPress-webhelyek, webáruházak, grafika és 3D.

schippelbein.com