HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rések

Az összes Joomla biztonsági rés áttekintése

Minden biztonsági rés az érintett verziókkal, a biztonságos kiadással és a lépésről lépésre haladó útmutatóval. Mindig az adott fejlesztő saját közlése az irányadó.

12 dokumentált biztonsági rés
Helix3 Framework
JoomShaper
Kritikusaktívan kihasználják

A JoomShaper Helix3 sablonkeretrendszerének AJAX-beépülőjében több súlyos biztonsági rés vált ismertté – bejelentkezés nélkül lehet fájlokat írni és törölni, sőt PHP-kódot is feltölteni. Minden 3.1.1 előtti verzió érintett; a javítás a szokásos Joomla-frissítőn keresztül elérhető (jelenleg 3.1.2). Fontos: a Helix3 nem tévesztendő össze az újabb Helix Ultimate sablonnal.

Helix Ultimate
JoomShaper
Kritikus

A JoomShaper Helix Ultimate sablonkeretrendszere a be nem jelentkezett látogatók kérésére is lefuttat egy AJAX-kezelőt. A 2.2.7 előtti verziókban több művelet mindenféle bejelentkezés- és jogosultságellenőrzés nélkül futott le – a legsúlyosabb a menükbe való írás, amelyen keresztül tartósan kártékony kód helyezhető el (tárolt XSS). Ehhez társul egy path traversal útján végzett fájltörlés, egy nyílt átirányítás és egy védtelen sablonexport. Minden 2.2.7 előtti verzió érintett; a javítás a Joomla frissítéskezelőjén keresztül érhető el (jelenleg 2.2.8). Fontos: a Helix Ultimate nem azonos a Helix3 termékkel.

Astroid Framework
TemPlaza
Kritikusaktívan kihasználják

A széles körben használt Astroid Frameworkben egy kritikus biztonsági rés bejelentkezés nélkül teszi lehetővé fájlok feltöltését a szerverre – a legrosszabb esetben pedig kártékony kód futtatását is (RCE). A 2.0.0-tól 3.3.10-ig terjedő verziók érintettek; a javítás a 3.3.11-es verzióval jelent meg, ajánlott a 3.3.13 vagy újabb (CVE-2026-21628). A már feltört weboldalakon gyakran felbukkannak becsempészett bővítmények, például a „BLPayload” vagy a „JCachePro”.

Tassos / Novarain
tassos.gr
KritikusExploit érhető el

A Tassos Framework (korábban Novarain) észrevétlenül fut számos népszerű bővítmény, például a Convert Forms és az EngageBox mögött. A hitelesítés nélküli AJAX-hívások fájl- és adatbázis-hozzáférést tesznek lehetővé – a biztonsági rés CVSS 9.5 értékkel kritikusnak minősül, és nyilvánosan elérhető exploit eszköz is létezik hozzá (CVE-2026-21627). Elegendő egyetlen Tassos-bővítményt frissíteni: a keretrendszer ezzel automatikusan biztonságos verzióra (6.0.62+) frissül.

JCE Editor
JoomlaContentEditor
Kritikusaktívan kihasználják

A JCE a Joomla egyik legtöbbet használt szerkesztője. A hiányos hozzáférés-ellenőrzés miatt a támadók bejelentkezés nélkül tölthettek fel szerkesztőprofilokat, azokon keresztül pedig tetszőleges fájlokat – a biztonsági rést már aktívan kihasználják webshellek elhelyezésére. Minden 2.9.99.5 előtti verzió érintett (Free és Pro), függetlenül attól, hogy engedélyezve van-e a regisztráció. Biztonságos a 2.9.99.5, még jobb a később kiadott 2.9.99.6.

iCagenda
Eseménynaptár
Kritikus

Az iCagenda a Joomla egyik népszerű eseménynaptára. Az események beküldésére szolgáló űrlapból hiányzott a valódi bejelentkezés-ellenőrzés, így a be nem jelentkezett látogatók is létrehozhattak eseményeket – akkor is, ha az űrlap csak regisztrált felhasználóknak készült. Joomla 6 (6.0.0–6.1.1) alatt ebből kritikus fájlfeltöltési biztonsági rés lesz (CVE-2026-48939). Az iCagenda 3.2.1-től 4.0.7-ig terjedő verziói érintettek; a javítás a 4.0.8-ban jelent meg (Joomla 3 alatt a 3.9.15-ben).

SP Page Builder
JoomShaper
Kritikusaktívan kihasználják

Az SP Page Builder a Joomla egyik legtöbbet használt oldalépítője. Az egyéni ikonok feltöltéséért felelős funkció sem a bejelentkezést, sem a fájltípust nem ellenőrizte – az így keletkezett zero-day biztonsági rés bejelentkezés nélkül is lehetővé tette a kártékony kód futtatását (RCE). Azóta egy második biztonsági rés is napvilágra került: egy bejelentkezés nélküli SQL-injekció, amely a 6.7.1-es verzióig érinti a bővítményt. Biztonságos csak a 6.8.0. A hibát már aktívan kihasználják: a támadók rejtett szuperfelhasználói fiókokat és hátsó kapukat hagynak maguk után.

Balbooa Forms
Balbooa
Kritikusaktívan kihasználják

A Balbooa Forms a Joomla egyik elterjedt űrlapkészítője. Az űrlapok fájlfeltöltési funkciója bejelentkezés nélkül fogad fájlokat – biztonsági token és fájltípus ellenőrzése nélkül. Így a támadó futtatható PHP-fájlt helyezhet el egy nyilvánosan elérhető könyvtárban, majd le is futtathatja azt (távoli kódfuttatás). Azóta egy második rés is napvilágot látott: bejelentkezés nélkül becsempészett PHP-kód (CVE-2026-67364, 10-ből 10-es súlyosság), amely 2.4.3.1-ig minden verziót érint. Csak a 2.4.3.2 biztonságos. A biztonsági rést éles támadásokban már kihasználják.

AcyMailing
Acyba
Kritikus

Az AcyMailing a Joomla egyik legelterjedtebb hírlevélkomponense. Egy, a webhely nyilvános oldalán elérhető végpont ellenőrzés nélkül emelte be a kérés paramétereit egy adatbázis-lekérdezésbe. Így egy be nem jelentkezett látogató is kiolvashatta bármelyik táblát – köztük a felhasználói fiókokat a jelszóhashekkel és a webhely tartalmát (SQL-injekció). A 6.0.0-tól 10.11.0-ig terjedő verziók érintettek; a hibát a 10.11.1 javítja (CVE-2026-56292).

Page Builder CK
JoomlaCK
Kritikusaktívan kihasználják

A Page Builder CK a Joomla egyik elterjedt oldalépítője, amely ingyenes kiadásban is elérhető. Az egyik feltöltési funkciója nem ellenőrizte sem a bejelentkezést, sem a fájltípust – így fiók nélkül is fel lehetett tölteni egy futtatható fájlt, és át lehetett venni a kiszolgálót. Nem tévesztendő össze a JoomShaper SP Page Builderével: az egy másik termék, saját biztonsági réssel.

Balbooa Gridbox
Balbooa
Kritikusaktívan kihasználják

A Balbooa Gridbox oldalépítő bővítmény Joomlához. A 2.20.1-ig bezárólag megjelent verziókban egyszerre több súlyos biztonsági rés tátong – a támadó egyebek mellett bejelentkezés nélkül hozhatott létre adminisztrátori fiókot, állíthatta vissza mások jelszavát, és vehetett át meglévő fiókokat. Aki csak most frissít, nézzen utána annak is, nem került-e becsempészett fiók a rendszerbe.

RSFiles!
RSJoomla!
Kritikus

Az RSFiles! fájl- és letöltéskezelő bővítmény a Joomlához. A frontend egyik feltöltési funkciója bejelentkezés nélkül is elindítható volt, és sem biztonsági tokent, sem fájltípust nem ellenőrzött. Így PHP-fájl kerülhet egy nyilvánosan elérhető könyvtárba, és ott le is futhat (távoli kódfuttatás). Minden verzió érintett az 1.17.11-es kiadással bezárólag; a rést az 1.17.12-es frissítés zárja be.

További bejelentett biztonsági rések

Rövid áttekintés önálló útmutatóoldal nélkül. Az érintett és a biztonságos verziók a fejlesztők közlésén alapulnak, az azonosítók pedig a hivatalos CVE-adatbázissal összevetve ellenőrzöttek.

Sourcerer (Regular Labs)Kritikus 10.0

Rendszerbővítmény, amely minden tartalom megjelenítésébe beavatkozik. Rajta keresztül bejelentkezés nélkül saját kódot lehetett futtatni a szerveren.

Érintett: 13.1.1-ig Biztonságos: 14.0.0 CVE-2026-74253
FabrikKritikus 10.0

Kódfuttatás bejelentkezés nélkül, egy űrlapelemen keresztül. Fontos: a közben kiadott 4.6.7 és 4.6.8 verzió nem zárja be a rést.

Érintett: 4.6.8-ig Biztonságos: 4.7.0 CVE-2026-66915
Phoca CartKritikus 9.3

A webáruház termékszűrőjén keresztül bejelentkezés nélkül ki lehetett olvasni az adatbázist – a vásárlói adatokkal együtt.

Érintett: 5.0.0-tól 6.1.6-ig Biztonságos: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Kritikus 9.3

Több ponton is ki lehetett olvasni az adatbázist bejelentkezés nélkül – egészen a jelszóhashekig és a munkamenetekig.

Érintett: 2.0.1-ig Biztonságos: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Kritikus 9.1

Egy nem biztonságos alapbeállítás miatt bejelentkezés nélkül is fel lehetett tölteni fájlokat. A fejlesztő tisztító eszközt is mellékel – a frissítés után futtassa le.

Érintett: 4.6.1-ig Biztonságos: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Magas 8.7

Az adatbázist bejelentkezés nélkül ki lehetett olvasni. A CVE-bejegyzések kifejezetten a Pro kiadást nevezik meg.

Érintett: 6.2.0-ig (Pro) Biztonságos: 6.2.1 CVE-2026-58078
jDownloadsMagas 10.0

Bejelentkezés nélkül tetszőleges fájlokat lehetett feltölteni a szerverre, egyes esetekben egészen a kódfuttatásig. A 4.0-s sorozat nem érintett.

Érintett: 4.1.0-tól 4.1.5-ig Biztonságos: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Magas 8.7

A szerző szerinti szűrőn keresztül bejelentkezés nélkül ki lehetett olvasni az adatbázis tartalmát – csak olvasásra, de teljes egészében.

Érintett: 8.18.0-tól 10.11.1-ig Biztonságos: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Magas 8.7

A webhely nyilvános oldalán egy szűrő miatt bejelentkezés nélkül ki lehetett olvasni az adatbázist – egészen a hozzáférési adatokig.

Érintett: 3.8-ig Biztonságos: 3.9 CVE-2026-57832
DJ-ClassifiedsMagas 10.0

A hirdetések képeit bejelentkezés és mindenféle ellenőrzés nélkül fel lehetett tölteni – így kártékony fájl is könnyen a szerverre kerülhetett.

Érintett: 3.11.1-ig Biztonságos: 3.11.2 CVE-2026-61424
Cotton CloudMagas 6.9

Névtelen látogatók fájlokat olvashattak és törölhettek. A 2.0.2 nem elég: a rést teljesen csak a 2.0.3 zárja be.

Érintett: 2.0.1-ig Biztonságos: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Magas

Bejelentkezés nélküli fájlfeltöltés. Ehhez társult egy olyan funkció, amely bármelyik felhasználói azonosítóhoz kiadta a nevet és az e-mail-címet.

Érintett: 5.8.0-ig Biztonságos: 5.8.1 CVE-2026-60024