HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Situs informasi independen

Celah Keamanan Joomla – Terbaru & Mudah Dipahami

htprotect.org mengumpulkan celah keamanan kritis terbaru pada ekstensi dan framework Joomla yang populer – objektif, gratis, dan dilengkapi panduan langkah demi langkah yang mudah diikuti bahkan oleh pemula. Tujuannya: memperingatkan pihak yang terdampak secepat mungkin dan membantu menutup celah tersebut.

10 celah terkini Netral & gratis Sumber ditautkan
Apa isi situs ini – dan apa yang bukan
Situs ini bersifat netral dan informatif, bukan konten promosi. Kami merangkum informasi yang sudah dipublikasikan oleh pengembang dan peneliti keamanan, lalu menautkan sumber aslinya. Satu-satunya pengecualian adalah bagian yang ditandai jelas tentang ekstensi pelindung HTProtect. Untuk semua kasus berlaku hal yang sama: langkah paling efektif adalah memasang pembaruan resmi sesegera mungkin.

Apakah sebuah situs terdampak? Periksa sekarang.

Pemindai gratis: memeriksa sebuah domain dengan bukti konkret untuk mendeteksi pengalihan berbahaya (spam/phishing/jmtouch), Japanese Keyword Hack (cloaking), dan kode berbahaya yang disisipkan.

Mulai Cek Spam/Hack
Status keamanan

Status keamanan Joomla saat ini

Sepuluh celah keamanan terkini yang dinilai kritis. Periksa versi yang terpasang di situs Anda – detail dan panduan tersedia pada setiap entri.

  • Helix3 Framework
    Beberapa celah keamanan file dan unggahan tanpa autentikasi di plugin AJAX.
    Aman mulai versi: Helix3 3.1.2 atau lebih baru · Unduh · aktif dieksploitasi
    Detail
  • Helix Ultimate
    Akses tulis ke menu tanpa login (Stored XSS) dan celah lain di handler AJAX; perbarui sekarang.
    Aman mulai versi: Helix Ultimate 2.2.8 atau lebih baru · Unduh
    Detail
  • Astroid Framework
    Unggah file tanpa autentikasi → eksekusi kode; sudah aktif dieksploitasi.
    Aman mulai versi: Astroid 3.3.13 atau lebih baru · Unduh · CVE-2026-21628 · aktif dieksploitasi
    Detail
  • Tassos / Novarain
    Celah AJAX tanpa autentikasi pada framework di balik banyak ekstensi; CVSS 9.5.
    Aman mulai versi: Tassos Framework 6.0.62 atau lebih baru · Unduh · CVE-2026-21627
    Detail
  • JCE Editor
    Unggah file tanpa autentikasi; sudah aktif dieksploitasi untuk menanam web shell.
    Aman mulai versi: JCE 2.9.99.5 – idealnya 2.9.99.6 · Unduh · aktif dieksploitasi
    Detail
  • iCagenda
    Formulir acara tanpa pemeriksaan login → unggah file tanpa autentikasi.
    Aman mulai versi: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Unduh · CVE-2026-48939
    Detail
  • SP Page Builder
    Unggahan zero-day → RCE tanpa login; aktif dieksploitasi.
    Aman mulai versi: SP Page Builder 6.8.0 – 6.6.2 tidak lagi mencukupi · Unduh · aktif dieksploitasi
    Detail
  • Balbooa Forms
    Unggah file tanpa autentikasi di frontend formulir → eksekusi kode; sudah aktif dieksploitasi.
    Aman mulai versi: Balbooa Forms 2.4.3.2 atau lebih baru · Unduh · CVE-2026-67364 · aktif dieksploitasi
    Detail
  • AcyMailing
    Injeksi SQL tanpa autentikasi; isi database bisa dibaca secara anonim, termasuk hash kata sandi.
    Aman mulai versi: AcyMailing 10.11.1 atau lebih baru · Unduh · CVE-2026-56292
    Detail
  • Page Builder CK
    Unggah file tanpa login → server diambil alih sepenuhnya; terdaftar di CISA sebagai aktif dieksploitasi.
    Aman mulai versi: Page Builder CK 3.6.0 atau lebih baru · Unduh · CVE-2026-56290 · aktif dieksploitasi
    Detail
  • Balbooa Gridbox
    Tujuh celah sampai 2.20.1, tiga bernilai maksimum; penyerang bisa memperoleh hak administrator tanpa login sama sekali.
    Aman mulai versi: Balbooa Gridbox 2.20.2 atau lebih baru · Unduh · CVE-2026-65884 · aktif dieksploitasi
    Detail
  • RSFiles!
    Unggah file tanpa autentikasi di frontend → eksekusi kode; segera perbarui.
    Aman mulai versi: RSFiles! 1.17.12 atau lebih baru · Unduh
    Detail
Celah keamanan secara rinci

Ringkasan singkat & langkah awal

Setiap celah dijelaskan secara singkat – satu klik membawa Anda ke panduan lengkap yang ramah pemula.

Helix3 Framework
JoomShaper
Kritisaktif dieksploitasi

Beberapa celah keamanan serius terungkap pada plugin AJAX di framework templat Helix3 buatan JoomShaper – termasuk penulisan dan penghapusan file serta unggahan kode PHP tanpa perlu login. Semua versi sebelum 3.1.1 terdampak; perbaikannya tersedia lewat pembaruan Joomla seperti biasa (saat ini 3.1.2). Perhatikan: Helix3 tidak sama dengan Helix Ultimate yang lebih baru.

Helix Ultimate
JoomShaper
Kritis

Template framework Helix Ultimate dari JoomShaper menjalankan sebuah handler AJAX bahkan untuk pengunjung yang tidak login. Sebelum versi 2.2.7, sejumlah aksi berjalan tanpa pemeriksaan login maupun hak akses – yang paling berat adalah akses tulis ke menu, yang memungkinkan kode berbahaya ditanam secara permanen (Stored XSS). Selain itu ada penghapusan file lewat path traversal, open redirect, dan ekspor template tanpa perlindungan. Semua versi sebelum 2.2.7 terdampak; perbaikannya tersedia melalui sistem pembaruan Joomla (saat ini 2.2.8). Perhatikan: Helix Ultimate tidak sama dengan Helix3.

Astroid Framework
TemPlaza
Kritisaktif dieksploitasi

Di Astroid Framework yang banyak dipakai, sebuah celah keamanan kritis memungkinkan file diunggah tanpa login sama sekali – dan, dalam kasus terburuk, kode berbahaya ikut dijalankan (RCE). Versi 2.0.0 hingga 3.3.10 terdampak; diperbaiki mulai 3.3.11, dan disarankan 3.3.13 atau lebih baru (CVE-2026-21628). Situs yang sudah diretas kerap memperlihatkan plugin sisipan seperti “BLPayload” atau “JCachePro”.

Tassos / Novarain
tassos.gr
KritisEksploit tersedia

Tassos Framework (dulu Novarain) bekerja tanpa terlihat di dalam banyak ekstensi populer seperti Convert Forms atau EngageBox. Panggilan AJAX tanpa autentikasi membuka akses ke file dan database – celah ini dinilai kritis dengan CVSS 9.5 dan alat eksploitasi publiknya sudah beredar (CVE-2026-21627). Cukup perbarui satu ekstensi Tassos mana pun: framework otomatis ikut diperbarui ke versi yang aman (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritisaktif dieksploitasi

JCE termasuk editor yang paling banyak dipakai di Joomla. Kontrol akses yang tidak memadai memungkinkan penyerang tanpa login mengunggah profil editor dan, lewat jalur itu, menaruh file apa pun di server – dan celah tersebut sudah aktif dieksploitasi untuk menanam web shell. Semua versi sebelum 2.9.99.5 terdampak, baik Free maupun Pro, terlepas dari apakah pendaftaran anggota diaktifkan atau tidak. Versi aman adalah 2.9.99.5, idealnya versi susulan 2.9.99.6.

iCagenda
Kalender acara
Kritis

iCagenda adalah kalender acara yang populer di Joomla. Formulir untuk mengirimkan acara tidak benar-benar memeriksa login, sehingga pengunjung yang tidak login pun bisa membuat acara – padahal formulir itu sebenarnya hanya diperuntukkan bagi pengguna terdaftar. Di Joomla 6 (6.0.0–6.1.1) hal ini berubah menjadi celah unggah file yang kritis (CVE-2026-48939). Yang terdampak adalah iCagenda 3.2.1 hingga 4.0.7; sudah diperbaiki di 4.0.8 (di Joomla 3 pada 3.9.15).

SP Page Builder
JoomShaper
Kritisaktif dieksploitasi

SP Page Builder adalah salah satu page builder yang paling banyak dipakai di Joomla. Sebuah celah zero-day pada fungsi unggah custom icon tidak memeriksa login maupun tipe file, sehingga kode berbahaya bisa dijalankan (RCE) tanpa perlu masuk ke situs. Kini menyusul celah kedua: injeksi SQL tanpa login yang berdampak sampai versi 6.7.1. Yang benar-benar aman baru versi 6.8.0. Celah ini sudah aktif dieksploitasi dan meninggalkan akun Super User tersembunyi serta backdoor.

Balbooa Forms
Balbooa
Kritisaktif dieksploitasi

Balbooa Forms adalah form builder yang banyak dipakai di Joomla. Fitur unggah file pada formulirnya menerima file tanpa login sama sekali – tanpa memeriksa token keamanan maupun tipe file. Lewat celah itu penyerang bisa menaruh file PHP yang dapat dieksekusi di folder yang terbuka untuk publik lalu menjalankannya (Remote Code Execution). Kini menyusul celah kedua: penyisipan kode PHP tanpa login (CVE-2026-67364, tingkat keparahan 10 dari 10), terdampak sampai 2.4.3.1. Aman baru mulai 2.4.3.2. Celah ini sudah aktif dieksploitasi.

AcyMailing
Acyba
Kritis

AcyMailing adalah komponen newsletter yang banyak dipakai di Joomla. Sebuah endpoint frontend yang terbuka untuk publik meneruskan parameter permintaan ke kueri database tanpa pemeriksaan. Akibatnya, pengunjung yang tidak login pun bisa membaca tabel mana pun – termasuk akun pengguna berikut hash kata sandinya serta isi situs (injeksi SQL). Versi 6.0.0 hingga 10.11.0 terdampak; diperbaiki mulai 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Kritisaktif dieksploitasi

Page Builder CK adalah page builder yang banyak dipakai di Joomla dan tersedia pula dalam edisi gratis. Salah satu fungsi unggahnya tidak memeriksa login maupun tipe file, sehingga file yang bisa dijalankan dapat ditanam tanpa akun apa pun dan server pun diambil alih. Jangan sampai tertukar dengan SP Page Builder dari JoomShaper: itu produk yang berbeda dengan celah keamanannya sendiri.

Balbooa Gridbox
Balbooa
Kritisaktif dieksploitasi

Balbooa Gridbox adalah page builder untuk Joomla. Versi sampai dengan 2.20.1 menyimpan beberapa celah keamanan berat – antara lain penyerang dapat membuat akun administrator tanpa login sama sekali, mereset kata sandi pengguna lain, atau mengambil alih akun yang sudah ada. Jika Anda baru memperbarui sekarang, periksa juga apakah ada akun sisipan.

RSFiles!
RSJoomla!
Kritis

RSFiles! adalah pengelola file dan unduhan untuk Joomla. Fungsi unggah di frontend dapat dipicu tanpa login sama sekali dan tidak memeriksa token keamanan maupun tipe file. Lewat celah itu, sebuah file PHP bisa masuk ke direktori yang terbuka untuk publik lalu dijalankan di sana (Remote Code Execution). Semua versi sampai dengan 1.17.11 terdampak; pembaruan 1.17.12 menutup celah tersebut.

Dasar-dasar

Cara memperbarui ekstensi Joomla dengan aman

Hampir semua celah yang dijelaskan di sini ditutup dengan cara yang sama – lewat pusat pembaruan Joomla. Panduan umum berikut ditujukan untuk pemula:

Langkah pertama: buat cadangan
Cadangkan file dan database sebelum Anda mengubah apa pun – misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda. Dengan begitu Anda bisa kembali ke kondisi semula bila terjadi masalah.
  1. Masuk ke backend

    Buka administrator Joomla (domain Anda ditambah /administrator) lalu masuk dengan akun Anda.

  2. Buka pusat pembaruan

    Masuk ke SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  3. Perbarui ekstensinya

    Pilih ekstensi yang terdampak dari daftar, lalu klik Perbarui. Joomla akan mengunduh dan memasang versi baru secara otomatis.

  4. Periksa nomor versinya

    Setelah itu periksa nomor versi yang terpasang (pada komponennya atau di EkstensiKelola) dan bandingkan dengan “versi aman” pada halaman detail terkait.

  5. Bila dicurigai sudah disusupi: bersihkan

    Pembaruan menutup celahnya, tetapi tidak menghapus kode berbahaya yang sudah tersisip. Bila ada yang mencurigakan, bersihkan situs secara profesional – misalnya lewat tenaga ahli dari Joomla Service Providers Directory – dan ganti semua kata sandi.

Pembaruan tidak muncul?
Perbarui dulu Joomla itu sendiri, lalu periksa di SistemPembaruanSitus Pembaruan apakah sumbernya aktif. Bila tetap tidak muncul, unduh paketnya dari pengembang dan pasang melalui EkstensiKelolaInstal.
Ekstensi pelindung
HTProtect

Banyak celah yang tercantum di sini mengikuti pola yang sama: unggahan file tanpa autentikasi. Di titik itulah HTProtect bekerja – sebagai lapisan perlindungan tambahan untuk Joomla yang sekaligus membantu menjaga ekstensi tetap terbarui.

Pengamanan sekali klikEkstensi keamanan Joomladari Website-Bereinigung.de
Perlindungan real-time (WAF)
Memblokir panggilan eksploitasi bahkan di dalam body POST, yang tidak terlihat oleh .htaccess biasa.
Perisai eksploit & signature live
Signature baru dimuat otomatis – celah zero-day tercakup dengan cepat.
Penguatan folder unggahan
Mencegah file PHP hasil unggahan dijalankan – persis pintu masuk yang dipakai celah-celah ini.
Pemantauan & peringatan email
Penjaga otomatis memeriksa file, akun Super User, defacement & daftar pantau, lalu melaporkan kejanggalan.
Pemindaian situs & ekstensi rentan
Pemindai malware dengan signature yang dikelola komunitas – menemukan kode berbahaya yang disisipkan dan pintu belakang (web shell), lalu menghapusnya.
Pembaruan otomatis dengan jaring pengaman
Memperbarui ekstensi Joomla secara otomatis – lengkap dengan cadangan file & database serta pengembalian otomatis bila sebuah pembaruan merusak sesuatu.

Catatan: langkah paling efektif tetap menjaga ekstensi selalu terbarui – dan justru itulah yang bisa diambil alih HTProtect secara otomatis, termasuk pencadangannya. Selama rentang waktu sampai pembaruan benar-benar terpasang, HTProtect menekan risiko (WAF, penguatan .htaccess) dan melaporkan kejanggalan.

Atau tanpa mengunggah file, langsung lewat “Instal dari URL” (Ekstensi › Kelola › Instal › Instal dari URL):

Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de