A JoomShaper Helix3 sablonkeretrendszerének AJAX-beépülőjében több súlyos biztonsági rés vált ismertté – bejelentkezés nélkül lehet fájlokat írni és törölni, sőt PHP-kódot is feltölteni. Minden 3.1.1 előtti verzió érintett; a javítás a szokásos Joomla-frissítőn keresztül elérhető (jelenleg 3.1.2). Fontos: a Helix3 nem tévesztendő össze az újabb Helix Ultimate sablonnal.
Every Joomla security vulnerability at a glance
Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.
A JoomShaper Helix Ultimate sablonkeretrendszere a be nem jelentkezett látogatók kérésére is lefuttat egy AJAX-kezelőt. A 2.2.7 előtti verziókban több művelet mindenféle bejelentkezés- és jogosultságellenőrzés nélkül futott le – a legsúlyosabb a menükbe való írás, amelyen keresztül tartósan kártékony kód helyezhető el (tárolt XSS). Ehhez társul egy path traversal útján végzett fájltörlés, egy nyílt átirányítás és egy védtelen sablonexport. Minden 2.2.7 előtti verzió érintett; a javítás a Joomla frissítéskezelőjén keresztül érhető el (jelenleg 2.2.8). Fontos: a Helix Ultimate nem azonos a Helix3 termékkel.
A széles körben használt Astroid Frameworkben egy kritikus biztonsági rés bejelentkezés nélkül teszi lehetővé fájlok feltöltését a szerverre – a legrosszabb esetben pedig kártékony kód futtatását is (RCE). A 2.0.0-tól 3.3.10-ig terjedő verziók érintettek; a javítás a 3.3.11-es verzióval jelent meg, ajánlott a 3.3.13 vagy újabb (CVE-2026-21628). A már feltört weboldalakon gyakran felbukkannak becsempészett bővítmények, például a „BLPayload” vagy a „JCachePro”.
A Tassos Framework (korábban Novarain) észrevétlenül fut számos népszerű bővítmény, például a Convert Forms és az EngageBox mögött. A hitelesítés nélküli AJAX-hívások fájl- és adatbázis-hozzáférést tesznek lehetővé – a biztonsági rés CVSS 9.5 értékkel kritikusnak minősül, és nyilvánosan elérhető exploit eszköz is létezik hozzá (CVE-2026-21627). Elegendő egyetlen Tassos-bővítményt frissíteni: a keretrendszer ezzel automatikusan biztonságos verzióra (6.0.62+) frissül.
A JCE a Joomla egyik legtöbbet használt szerkesztője. A hiányos hozzáférés-ellenőrzés miatt a támadók bejelentkezés nélkül tölthettek fel szerkesztőprofilokat, azokon keresztül pedig tetszőleges fájlokat – a biztonsági rést már aktívan kihasználják webshellek elhelyezésére. Minden 2.9.99.5 előtti verzió érintett (Free és Pro), függetlenül attól, hogy engedélyezve van-e a regisztráció. Biztonságos a 2.9.99.5, még jobb a később kiadott 2.9.99.6.
Az iCagenda a Joomla egyik népszerű eseménynaptára. Az események beküldésére szolgáló űrlapból hiányzott a valódi bejelentkezés-ellenőrzés, így a be nem jelentkezett látogatók is létrehozhattak eseményeket – akkor is, ha az űrlap csak regisztrált felhasználóknak készült. Joomla 6 (6.0.0–6.1.1) alatt ebből kritikus fájlfeltöltési biztonsági rés lesz (CVE-2026-48939). Az iCagenda 3.2.1-től 4.0.7-ig terjedő verziói érintettek; a javítás a 4.0.8-ban jelent meg (Joomla 3 alatt a 3.9.15-ben).
Az SP Page Builder a Joomla egyik legtöbbet használt oldalépítője. Az egyéni ikonok feltöltéséért felelős funkció sem a bejelentkezést, sem a fájltípust nem ellenőrizte – az így keletkezett zero-day biztonsági rés bejelentkezés nélkül is lehetővé tette a kártékony kód futtatását (RCE). A teljes 6.x sorozat érintett a 6.6.1-es verzióval bezárólag; a rést a 6.6.2-es rendkívüli frissítés zárja be. A hibát már aktívan kihasználják: a támadók rejtett szuperfelhasználói fiókokat és hátsó kapukat hagynak maguk után.
A Balbooa Forms a Joomla egyik elterjedt űrlapkészítője. Az űrlapok fájlfeltöltési funkciója bejelentkezés nélkül fogad fájlokat – biztonsági token és fájltípus ellenőrzése nélkül. Így a támadó futtatható PHP-fájlt helyezhet el egy nyilvánosan elérhető könyvtárban, majd le is futtathatja azt (távoli kódfuttatás). Minden 2.4.0-ig bezárólag megjelent verzió érintett; a rést a 2.4.1-es frissítés zárja be (CVE-2026-56291). A biztonsági rést éles támadásokban már kihasználják.
Az AcyMailing a Joomla egyik legelterjedtebb hírlevélkomponense. Egy, a webhely nyilvános oldalán elérhető végpont ellenőrzés nélkül emelte be a kérés paramétereit egy adatbázis-lekérdezésbe. Így egy be nem jelentkezett látogató is kiolvashatta bármelyik táblát – köztük a felhasználói fiókokat a jelszóhashekkel és a webhely tartalmát (SQL-injekció). A 6.0.0-tól 10.11.0-ig terjedő verziók érintettek; a hibát a 10.11.1 javítja (CVE-2026-56292).
Az RSFiles! fájl- és letöltéskezelő bővítmény a Joomlához. A frontend egyik feltöltési funkciója bejelentkezés nélkül is elindítható volt, és sem biztonsági tokent, sem fájltípust nem ellenőrzött. Így PHP-fájl kerülhet egy nyilvánosan elérhető könyvtárba, és ott le is futhat (távoli kódfuttatás). Minden verzió érintett az 1.17.11-es kiadással bezárólag; a rést az 1.17.12-es frissítés zárja be.
Further reported flaws
A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.
A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.
Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.
The shop’s product filter allowed the database to be read without logging in, customer data included.
Several entry points allowed the database to be read without logging in, down to password hashes and sessions.
An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.
The database could be read without logging in. The advisories explicitly name the Pro edition.
Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.
The author filter allowed database contents to be read without logging in - read-only, but complete.
A front-end filter allowed the database to be read without logging in, down to credentials.
Listing images could be uploaded without login and without checks - a way to plant a malicious file.
Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.
Anonymous file upload, plus an endpoint that revealed the name and email for any user number.