Beberapa celah keamanan serius terungkap pada plugin AJAX di framework templat Helix3 buatan JoomShaper – termasuk penulisan dan penghapusan file serta unggahan kode PHP tanpa perlu login. Semua versi sebelum 3.1.1 terdampak; perbaikannya tersedia lewat pembaruan Joomla seperti biasa (saat ini 3.1.2). Perhatikan: Helix3 tidak sama dengan Helix Ultimate yang lebih baru.
Celah Keamanan Joomla – Terbaru & Mudah Dipahami
htprotect.org mengumpulkan celah keamanan kritis terbaru pada ekstensi dan framework Joomla yang populer – objektif, gratis, dan dilengkapi panduan langkah demi langkah yang mudah diikuti bahkan oleh pemula. Tujuannya: memperingatkan pihak yang terdampak secepat mungkin dan membantu menutup celah tersebut.
Status keamanan Joomla saat ini
Sepuluh celah keamanan terkini yang dinilai kritis. Periksa versi yang terpasang di situs Anda – detail dan panduan tersedia pada setiap entri.
-
Helix3 FrameworkDetailBeberapa celah keamanan file dan unggahan tanpa autentikasi di plugin AJAX.
-
Helix UltimateDetailAkses tulis ke menu tanpa login (Stored XSS) dan celah lain di handler AJAX; perbarui sekarang.
-
Astroid FrameworkDetailUnggah file tanpa autentikasi → eksekusi kode; sudah aktif dieksploitasi.
-
Tassos / NovarainDetailCelah AJAX tanpa autentikasi pada framework di balik banyak ekstensi; CVSS 9.5.
-
JCE EditorDetailUnggah file tanpa autentikasi; sudah aktif dieksploitasi untuk menanam web shell.
-
iCagendaDetailFormulir acara tanpa pemeriksaan login → unggah file tanpa autentikasi.
-
SP Page BuilderDetailUnggahan zero-day → RCE tanpa login; aktif dieksploitasi.
-
Balbooa FormsDetailUnggah file tanpa autentikasi di frontend formulir → eksekusi kode; sudah aktif dieksploitasi.
-
AcyMailingDetailInjeksi SQL tanpa autentikasi; isi database bisa dibaca secara anonim, termasuk hash kata sandi.
-
Page Builder CKDetailUnggah file tanpa login → server diambil alih sepenuhnya; terdaftar di CISA sebagai aktif dieksploitasi.
-
Balbooa GridboxDetailTujuh celah sampai 2.20.1, tiga bernilai maksimum; penyerang bisa memperoleh hak administrator tanpa login sama sekali.
-
RSFiles!DetailUnggah file tanpa autentikasi di frontend → eksekusi kode; segera perbarui.
Ringkasan singkat & langkah awal
Setiap celah dijelaskan secara singkat – satu klik membawa Anda ke panduan lengkap yang ramah pemula.
Template framework Helix Ultimate dari JoomShaper menjalankan sebuah handler AJAX bahkan untuk pengunjung yang tidak login. Sebelum versi 2.2.7, sejumlah aksi berjalan tanpa pemeriksaan login maupun hak akses – yang paling berat adalah akses tulis ke menu, yang memungkinkan kode berbahaya ditanam secara permanen (Stored XSS). Selain itu ada penghapusan file lewat path traversal, open redirect, dan ekspor template tanpa perlindungan. Semua versi sebelum 2.2.7 terdampak; perbaikannya tersedia melalui sistem pembaruan Joomla (saat ini 2.2.8). Perhatikan: Helix Ultimate tidak sama dengan Helix3.
Di Astroid Framework yang banyak dipakai, sebuah celah keamanan kritis memungkinkan file diunggah tanpa login sama sekali – dan, dalam kasus terburuk, kode berbahaya ikut dijalankan (RCE). Versi 2.0.0 hingga 3.3.10 terdampak; diperbaiki mulai 3.3.11, dan disarankan 3.3.13 atau lebih baru (CVE-2026-21628). Situs yang sudah diretas kerap memperlihatkan plugin sisipan seperti “BLPayload” atau “JCachePro”.
Tassos Framework (dulu Novarain) bekerja tanpa terlihat di dalam banyak ekstensi populer seperti Convert Forms atau EngageBox. Panggilan AJAX tanpa autentikasi membuka akses ke file dan database – celah ini dinilai kritis dengan CVSS 9.5 dan alat eksploitasi publiknya sudah beredar (CVE-2026-21627). Cukup perbarui satu ekstensi Tassos mana pun: framework otomatis ikut diperbarui ke versi yang aman (6.0.62+).
JCE termasuk editor yang paling banyak dipakai di Joomla. Kontrol akses yang tidak memadai memungkinkan penyerang tanpa login mengunggah profil editor dan, lewat jalur itu, menaruh file apa pun di server – dan celah tersebut sudah aktif dieksploitasi untuk menanam web shell. Semua versi sebelum 2.9.99.5 terdampak, baik Free maupun Pro, terlepas dari apakah pendaftaran anggota diaktifkan atau tidak. Versi aman adalah 2.9.99.5, idealnya versi susulan 2.9.99.6.
iCagenda adalah kalender acara yang populer di Joomla. Formulir untuk mengirimkan acara tidak benar-benar memeriksa login, sehingga pengunjung yang tidak login pun bisa membuat acara – padahal formulir itu sebenarnya hanya diperuntukkan bagi pengguna terdaftar. Di Joomla 6 (6.0.0–6.1.1) hal ini berubah menjadi celah unggah file yang kritis (CVE-2026-48939). Yang terdampak adalah iCagenda 3.2.1 hingga 4.0.7; sudah diperbaiki di 4.0.8 (di Joomla 3 pada 3.9.15).
SP Page Builder adalah salah satu page builder yang paling banyak dipakai di Joomla. Sebuah celah zero-day pada fungsi unggah custom icon tidak memeriksa login maupun tipe file, sehingga kode berbahaya bisa dijalankan (RCE) tanpa perlu masuk ke situs. Kini menyusul celah kedua: injeksi SQL tanpa login yang berdampak sampai versi 6.7.1. Yang benar-benar aman baru versi 6.8.0. Celah ini sudah aktif dieksploitasi dan meninggalkan akun Super User tersembunyi serta backdoor.
Balbooa Forms adalah form builder yang banyak dipakai di Joomla. Fitur unggah file pada formulirnya menerima file tanpa login sama sekali – tanpa memeriksa token keamanan maupun tipe file. Lewat celah itu penyerang bisa menaruh file PHP yang dapat dieksekusi di folder yang terbuka untuk publik lalu menjalankannya (Remote Code Execution). Kini menyusul celah kedua: penyisipan kode PHP tanpa login (CVE-2026-67364, tingkat keparahan 10 dari 10), terdampak sampai 2.4.3.1. Aman baru mulai 2.4.3.2. Celah ini sudah aktif dieksploitasi.
AcyMailing adalah komponen newsletter yang banyak dipakai di Joomla. Sebuah endpoint frontend yang terbuka untuk publik meneruskan parameter permintaan ke kueri database tanpa pemeriksaan. Akibatnya, pengunjung yang tidak login pun bisa membaca tabel mana pun – termasuk akun pengguna berikut hash kata sandinya serta isi situs (injeksi SQL). Versi 6.0.0 hingga 10.11.0 terdampak; diperbaiki mulai 10.11.1 (CVE-2026-56292).
Page Builder CK adalah page builder yang banyak dipakai di Joomla dan tersedia pula dalam edisi gratis. Salah satu fungsi unggahnya tidak memeriksa login maupun tipe file, sehingga file yang bisa dijalankan dapat ditanam tanpa akun apa pun dan server pun diambil alih. Jangan sampai tertukar dengan SP Page Builder dari JoomShaper: itu produk yang berbeda dengan celah keamanannya sendiri.
Balbooa Gridbox adalah page builder untuk Joomla. Versi sampai dengan 2.20.1 menyimpan beberapa celah keamanan berat – antara lain penyerang dapat membuat akun administrator tanpa login sama sekali, mereset kata sandi pengguna lain, atau mengambil alih akun yang sudah ada. Jika Anda baru memperbarui sekarang, periksa juga apakah ada akun sisipan.
RSFiles! adalah pengelola file dan unduhan untuk Joomla. Fungsi unggah di frontend dapat dipicu tanpa login sama sekali dan tidak memeriksa token keamanan maupun tipe file. Lewat celah itu, sebuah file PHP bisa masuk ke direktori yang terbuka untuk publik lalu dijalankan di sana (Remote Code Execution). Semua versi sampai dengan 1.17.11 terdampak; pembaruan 1.17.12 menutup celah tersebut.
Cara memperbarui ekstensi Joomla dengan aman
Hampir semua celah yang dijelaskan di sini ditutup dengan cara yang sama – lewat pusat pembaruan Joomla. Panduan umum berikut ditujukan untuk pemula:
- Masuk ke backend
Buka administrator Joomla (domain Anda ditambah
/administrator) lalu masuk dengan akun Anda. - Buka pusat pembaruan
Masuk ke Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui ekstensinya
Pilih ekstensi yang terdampak dari daftar, lalu klik Perbarui. Joomla akan mengunduh dan memasang versi baru secara otomatis.
- Periksa nomor versinya
Setelah itu periksa nomor versi yang terpasang (pada komponennya atau di Ekstensi›Kelola) dan bandingkan dengan “versi aman” pada halaman detail terkait.
- Bila dicurigai sudah disusupi: bersihkan
Pembaruan menutup celahnya, tetapi tidak menghapus kode berbahaya yang sudah tersisip. Bila ada yang mencurigakan, bersihkan situs secara profesional – misalnya lewat tenaga ahli dari Joomla Service Providers Directory – dan ganti semua kata sandi.
Banyak celah yang tercantum di sini mengikuti pola yang sama: unggahan file tanpa autentikasi. Di titik itulah HTProtect bekerja – sebagai lapisan perlindungan tambahan untuk Joomla yang sekaligus membantu menjaga ekstensi tetap terbarui.
.htaccess biasa.Catatan: langkah paling efektif tetap menjaga ekstensi selalu terbarui – dan justru itulah yang bisa diambil alih HTProtect secara otomatis, termasuk pencadangannya. Selama rentang waktu sampai pembaruan benar-benar terpasang, HTProtect menekan risiko (WAF, penguatan .htaccess) dan melaporkan kejanggalan.
Atau tanpa mengunggah file, langsung lewat “Instal dari URL” (Ekstensi › Kelola › Instal › Instal dari URL):
Pendukung situs ini
htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.
fc-hosting.deSpesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.
website-bereinigung.deDukung proyek ini
Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.
Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.
Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.
bauschildundservice.deDukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.
defendersoft.czPortal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.
onlineweg.deAgensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.
criadero.dePenyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.
jahnedv.deKonsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.
isari-consult.de