Beberapa celah serius terungkap pada plugin AJAX dari framework template Helix3 buatan JoomShaper – di antaranya menulis dan menghapus file serta mengunggah kode PHP tanpa perlu login. Semua versi sebelum 3.1.1 terdampak; perbaikannya tersedia melalui updater Joomla biasa (saat ini 3.1.2). Perhatikan: Helix3 tidak sama dengan Helix Ultimate yang lebih baru.
Celah Keamanan Joomla – Terbaru & Mudah Dipahami
htprotect.org mengumpulkan celah keamanan kritis terbaru pada ekstensi dan framework Joomla yang populer – objektif, gratis, dan dilengkapi panduan langkah demi langkah yang mudah diikuti bahkan oleh pemula. Tujuannya: memperingatkan pihak yang terdampak secepat mungkin dan membantu menutup celah tersebut.
Status keamanan Joomla saat ini
Sepuluh celah keamanan terkini yang dinilai kritis. Periksa versi yang terpasang di situs Anda – detail dan panduan tersedia pada setiap entri.
-
Helix3 FrameworkDetailBeberapa celah file dan unggahan tanpa autentikasi pada plugin AJAX.
-
Helix UltimateDetailAkses tulis ke menu tanpa autentikasi (stored XSS) dan celah lain pada handler AJAX; segera perbarui.
-
Astroid FrameworkDetailUnggahan file tanpa autentikasi → eksekusi kode; sudah dieksploitasi di dunia nyata.
-
Tassos / NovarainDetailCelah AJAX tanpa autentikasi pada framework yang dipakai banyak ekstensi; CVSS 9.5.
-
JCE EditorDetailUnggahan file tanpa autentikasi; aktif dieksploitasi untuk menanam web shell.
-
iCagendaDetailTidak ada pemeriksaan login pada formulir acara → unggahan file tanpa autentikasi.
-
SP Page BuilderDetailCelah unggahan zero-day → RCE tanpa login; aktif dieksploitasi.
-
Balbooa FormsDetailUnggahan file tanpa autentikasi di frontend formulir → eksekusi kode; sudah dieksploitasi di dunia nyata.
-
AcyMailingDetailSQL injection tanpa autentikasi; isi database termasuk hash kata sandi bisa dibaca secara anonim.
-
RSFiles!DetailUnggahan file tanpa autentikasi di frontend → eksekusi kode; segera perbarui.
Ringkasan singkat & langkah awal
Setiap celah dijelaskan secara singkat – satu klik membawa Anda ke panduan lengkap yang ramah pemula.
Framework template Helix Ultimate buatan JoomShaper menjalankan sebuah handler AJAX bahkan untuk pengunjung yang tidak login. Sebelum versi 2.2.7, beberapa aksi berjalan tanpa pemeriksaan login maupun hak akses – yang paling berat adalah akses tulis ke menu, sehingga skrip berbahaya bisa ditanam secara permanen (stored XSS). Ada pula penghapusan file lewat path traversal, open redirect, dan ekspor template yang tidak terlindungi. Semua versi sebelum 2.2.7 terdampak; perbaikannya tersedia melalui updater Joomla (saat ini 2.2.8). Perhatikan: Helix Ultimate tidak sama dengan Helix3.
Pada Astroid Framework yang banyak dipakai, sebuah celah kritis memungkinkan file diunggah tanpa autentikasi sama sekali – dan dalam kasus terburuk berujung pada eksekusi kode (RCE). Versi 2.0.0 sampai 3.3.10 terdampak; diperbaiki mulai 3.3.11, dan disarankan memakai 3.3.13 atau lebih baru (CVE-2026-21628). Situs yang sudah disusupi kerap menampilkan plugin sisipan seperti “BLPayload” atau “JCachePro”.
Tassos Framework (dahulu Novarain) tertanam tanpa disadari di dalam banyak ekstensi populer seperti Convert Forms atau EngageBox. Panggilan AJAX tanpa autentikasi membuka akses ke file dan database – celah ini dinilai kritis dengan CVSS 9.5, dan alat eksploitasinya sudah beredar bebas (CVE-2026-21627). Cukup perbarui salah satu ekstensi Tassos yang terpasang: framework-nya otomatis ikut naik ke versi yang aman (6.0.62+).
JCE termasuk editor yang paling banyak dipakai di Joomla. Kontrol akses yang lemah memungkinkan penyerang tanpa login mengunggah profil editor dan, lewat profil itu, file apa pun – celah ini sudah aktif dieksploitasi untuk menanam web shell. Semua versi sebelum 2.9.99.5 terdampak (Free maupun Pro), terlepas dari apakah pendaftaran pengguna diaktifkan atau tidak. Versi aman adalah 2.9.99.5, lebih baik lagi versi lanjutannya 2.9.99.6.
iCagenda adalah kalender acara yang populer untuk Joomla. Formulir pengiriman acara tidak melakukan pemeriksaan login yang sesungguhnya – sehingga penyerang tanpa login pun bisa mengunggah file, meski formulir itu seharusnya hanya terbuka bagi pengguna terdaftar. Pada Joomla 6 (6.0.0–6.1.1) hal ini berubah menjadi celah unggahan file yang kritis (CVE-2026-48939). Yang terdampak adalah iCagenda 3.2.1 sampai 4.0.7; diperbaiki di 4.0.8 (pada Joomla 3 di 3.9.15).
SP Page Builder termasuk page builder yang paling banyak dipakai di Joomla. Sebuah celah zero-day pada fungsi unggah custom icon tidak memeriksa login maupun tipe file, sehingga kode bisa dieksekusi (RCE) tanpa login sama sekali. Seluruh seri 6.x hingga dan termasuk 6.6.1 terdampak; pembaruan darurat 6.6.2 menutup celah tersebut. Celah ini sudah aktif dieksploitasi dan meninggalkan akun Super User tersembunyi serta backdoor.
Balbooa Forms adalah pembuat formulir yang banyak dipakai di Joomla. Fungsi unggah file pada formulirnya menerima file tanpa login sama sekali – dan tanpa memeriksa token keamanan maupun tipe file. Akibatnya penyerang bisa menaruh file PHP yang dapat dieksekusi ke folder yang terbuka untuk umum, lalu menjalankannya (remote code execution). Semua versi sampai 2.4.0 terdampak; pembaruan 2.4.1 menutup celah tersebut (CVE-2026-56291). Celah ini sudah dieksploitasi di dunia nyata.
AcyMailing adalah komponen newsletter yang banyak dipakai di Joomla. Sebuah endpoint frontend yang terbuka untuk umum memasukkan parameter permintaan ke dalam kueri database tanpa pemeriksaan. Akibatnya pengunjung tanpa login bisa membaca tabel mana pun – termasuk akun pengguna beserta hash kata sandinya dan seluruh isi situs (SQL injection). Versi 6.0.0 sampai 10.11.0 terdampak; diperbaiki mulai 10.11.1 (CVE-2026-56292).
RSFiles! adalah pengelola file dan unduhan untuk Joomla. Fungsi unggah di frontend bisa dipicu tanpa login dan tidak memeriksa token keamanan maupun tipe file. Akibatnya sebuah file PHP bisa masuk ke direktori yang terbuka untuk umum dan dijalankan di sana (remote code execution). Semua versi sampai 1.17.11 terdampak; pembaruan 1.17.12 menutup celah tersebut.
Cara memperbarui ekstensi Joomla dengan aman
Hampir semua celah yang dijelaskan di sini ditutup dengan cara yang sama – lewat pusat pembaruan Joomla. Panduan umum berikut ditujukan untuk pemula:
- Masuk ke backend
Buka administrator Joomla (domain Anda ditambah
/administrator) lalu masuk dengan akun Anda. - Buka pusat pembaruan
Masuk ke Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui ekstensinya
Pilih ekstensi yang terdampak dari daftar, lalu klik Perbarui. Joomla akan mengunduh dan memasang versi baru secara otomatis.
- Periksa nomor versinya
Setelah itu periksa nomor versi yang terpasang (pada komponennya atau di Ekstensi›Kelola) dan bandingkan dengan “versi aman” pada halaman detail terkait.
- Bila dicurigai sudah disusupi: bersihkan
Pembaruan menutup celahnya, tetapi tidak menghapus kode berbahaya yang sudah tersisip. Bila ada yang mencurigakan, bersihkan situs secara profesional – misalnya lewat tenaga ahli dari Joomla Service Providers Directory – dan ganti semua kata sandi.
Banyak celah yang tercantum di sini mengikuti pola yang sama: unggahan file tanpa autentikasi. Di titik itulah HTProtect bekerja – sebagai lapisan perlindungan tambahan untuk Joomla yang sekaligus membantu menjaga ekstensi tetap terbarui.
.htaccess biasa.Catatan: langkah paling efektif tetap menjaga ekstensi selalu terbarui – dan justru itulah yang bisa diambil alih HTProtect secara otomatis, termasuk pencadangannya. Selama rentang waktu sampai pembaruan benar-benar terpasang, HTProtect menekan risiko (WAF, penguatan .htaccess) dan melaporkan kejanggalan.
Atau tanpa mengunggah file, langsung lewat “Instal dari URL” (Ekstensi › Kelola › Instal › Instal dari URL):
Pendukung situs ini
htprotect.org adalah layanan informasi gratis yang tidak terikat pada vendor mana pun. Situs ini didukung oleh:

Penyedia hosting Joomla dari Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.
fc-hosting.deSpesialis pembersihan, pemeliharaan, dan pengamanan situs web Joomla serta WordPress.
website-bereinigung.deDukung proyek ini
Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tercantum di sini sebagai pendukung? Setiap kontribusi membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.
Lebih suka mendukung secara pribadi tanpa dicantumkan? Sedikit sumbangan untuk kotak tip pun sama berartinya.
Memproduksi dan memasang papan proyek, pagar pembatas lokasi, serta solusi fasad – termasuk desain dan visualisasi 3D.
bauschildundservice.deDukungan TI profesional dari Ceko – pengelolaan Windows, administrasi domain, dan web hosting.
defendersoft.czPortal perjalanan dari Jerman – paket liburan, hotel, dan tiket pesawat secara online, lengkap dengan konsultasi pribadi dari agen perjalanan.
onlineweg.deAgensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.
criadero.dePenyedia jasa TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.
jahnedv.deKonsultan keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.
isari-consult.de