HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Situs informasi independen

Celah Keamanan Joomla – Terbaru & Mudah Dipahami

htprotect.org mengumpulkan celah keamanan kritis terbaru pada ekstensi dan framework Joomla yang populer – objektif, gratis, dan dilengkapi panduan langkah demi langkah yang mudah diikuti bahkan oleh pemula. Tujuannya: memperingatkan pihak yang terdampak secepat mungkin dan membantu menutup celah tersebut.

10 celah terkini Netral & gratis Sumber ditautkan
Apa isi situs ini – dan apa yang bukan
Situs ini bersifat netral dan informatif, bukan konten promosi. Kami merangkum informasi yang sudah dipublikasikan oleh pengembang dan peneliti keamanan, lalu menautkan sumber aslinya. Satu-satunya pengecualian adalah bagian yang ditandai jelas tentang ekstensi pelindung HTProtect. Untuk semua kasus berlaku hal yang sama: langkah paling efektif adalah memasang pembaruan resmi sesegera mungkin.

Apakah sebuah situs terdampak? Periksa sekarang.

Pemindai gratis: memeriksa sebuah domain dengan bukti konkret untuk mendeteksi pengalihan berbahaya (spam/phishing/jmtouch), Japanese Keyword Hack (cloaking), dan kode berbahaya yang disisipkan.

Mulai Cek Spam/Hack
Status keamanan

Status keamanan Joomla saat ini

Sepuluh celah keamanan terkini yang dinilai kritis. Periksa versi yang terpasang di situs Anda – detail dan panduan tersedia pada setiap entri.

  • Helix3 Framework
    Beberapa celah file dan unggahan tanpa autentikasi pada plugin AJAX.
    Versi aman: Helix3 3.1.2 atau lebih baru · Unduh · aktif dieksploitasi
    Detail
  • Helix Ultimate
    Akses tulis ke menu tanpa autentikasi (stored XSS) dan celah lain pada handler AJAX; segera perbarui.
    Versi aman: Helix Ultimate 2.2.8 atau lebih baru · Unduh
    Detail
  • Astroid Framework
    Unggahan file tanpa autentikasi → eksekusi kode; sudah dieksploitasi di dunia nyata.
    Versi aman: Astroid 3.3.13 atau lebih baru · Unduh · CVE-2026-21628 · aktif dieksploitasi
    Detail
  • Tassos / Novarain
    Celah AJAX tanpa autentikasi pada framework yang dipakai banyak ekstensi; CVSS 9.5.
    Versi aman: Tassos Framework 6.0.62 atau lebih tinggi · Unduh · CVE-2026-21627
    Detail
  • JCE Editor
    Unggahan file tanpa autentikasi; aktif dieksploitasi untuk menanam web shell.
    Versi aman: JCE 2.9.99.5 – lebih baik 2.9.99.6 · Unduh · aktif dieksploitasi
    Detail
  • iCagenda
    Tidak ada pemeriksaan login pada formulir acara → unggahan file tanpa autentikasi.
    Versi aman: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Unduh · CVE-2026-48939
    Detail
  • SP Page Builder
    Celah unggahan zero-day → RCE tanpa login; aktif dieksploitasi.
    Versi aman: SP Page Builder 6.6.2 (pembaruan darurat) · Unduh · aktif dieksploitasi
    Detail
  • Balbooa Forms
    Unggahan file tanpa autentikasi di frontend formulir → eksekusi kode; sudah dieksploitasi di dunia nyata.
    Versi aman: Balbooa Forms 2.4.1 atau lebih baru · Unduh · CVE-2026-56291 · aktif dieksploitasi
    Detail
  • AcyMailing
    SQL injection tanpa autentikasi; isi database termasuk hash kata sandi bisa dibaca secara anonim.
    Versi aman: AcyMailing 10.11.1 atau lebih baru · Unduh · CVE-2026-56292
    Detail
  • RSFiles!
    Unggahan file tanpa autentikasi di frontend → eksekusi kode; segera perbarui.
    Versi aman: RSFiles! 1.17.12 atau lebih baru · Unduh
    Detail
Celah keamanan secara rinci

Ringkasan singkat & langkah awal

Setiap celah dijelaskan secara singkat – satu klik membawa Anda ke panduan lengkap yang ramah pemula.

Helix3 Framework
JoomShaper
Kritisaktif dieksploitasi

Beberapa celah serius terungkap pada plugin AJAX dari framework template Helix3 buatan JoomShaper – di antaranya menulis dan menghapus file serta mengunggah kode PHP tanpa perlu login. Semua versi sebelum 3.1.1 terdampak; perbaikannya tersedia melalui updater Joomla biasa (saat ini 3.1.2). Perhatikan: Helix3 tidak sama dengan Helix Ultimate yang lebih baru.

Helix Ultimate
JoomShaper
Kritis

Framework template Helix Ultimate buatan JoomShaper menjalankan sebuah handler AJAX bahkan untuk pengunjung yang tidak login. Sebelum versi 2.2.7, beberapa aksi berjalan tanpa pemeriksaan login maupun hak akses – yang paling berat adalah akses tulis ke menu, sehingga skrip berbahaya bisa ditanam secara permanen (stored XSS). Ada pula penghapusan file lewat path traversal, open redirect, dan ekspor template yang tidak terlindungi. Semua versi sebelum 2.2.7 terdampak; perbaikannya tersedia melalui updater Joomla (saat ini 2.2.8). Perhatikan: Helix Ultimate tidak sama dengan Helix3.

Astroid Framework
TemPlaza
Kritisaktif dieksploitasi

Pada Astroid Framework yang banyak dipakai, sebuah celah kritis memungkinkan file diunggah tanpa autentikasi sama sekali – dan dalam kasus terburuk berujung pada eksekusi kode (RCE). Versi 2.0.0 sampai 3.3.10 terdampak; diperbaiki mulai 3.3.11, dan disarankan memakai 3.3.13 atau lebih baru (CVE-2026-21628). Situs yang sudah disusupi kerap menampilkan plugin sisipan seperti “BLPayload” atau “JCachePro”.

Tassos / Novarain
tassos.gr
KritisEksploit tersedia

Tassos Framework (dahulu Novarain) tertanam tanpa disadari di dalam banyak ekstensi populer seperti Convert Forms atau EngageBox. Panggilan AJAX tanpa autentikasi membuka akses ke file dan database – celah ini dinilai kritis dengan CVSS 9.5, dan alat eksploitasinya sudah beredar bebas (CVE-2026-21627). Cukup perbarui salah satu ekstensi Tassos yang terpasang: framework-nya otomatis ikut naik ke versi yang aman (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritisaktif dieksploitasi

JCE termasuk editor yang paling banyak dipakai di Joomla. Kontrol akses yang lemah memungkinkan penyerang tanpa login mengunggah profil editor dan, lewat profil itu, file apa pun – celah ini sudah aktif dieksploitasi untuk menanam web shell. Semua versi sebelum 2.9.99.5 terdampak (Free maupun Pro), terlepas dari apakah pendaftaran pengguna diaktifkan atau tidak. Versi aman adalah 2.9.99.5, lebih baik lagi versi lanjutannya 2.9.99.6.

iCagenda
Kalender acara
Kritis

iCagenda adalah kalender acara yang populer untuk Joomla. Formulir pengiriman acara tidak melakukan pemeriksaan login yang sesungguhnya – sehingga penyerang tanpa login pun bisa mengunggah file, meski formulir itu seharusnya hanya terbuka bagi pengguna terdaftar. Pada Joomla 6 (6.0.0–6.1.1) hal ini berubah menjadi celah unggahan file yang kritis (CVE-2026-48939). Yang terdampak adalah iCagenda 3.2.1 sampai 4.0.7; diperbaiki di 4.0.8 (pada Joomla 3 di 3.9.15).

SP Page Builder
JoomShaper
Kritisaktif dieksploitasi

SP Page Builder termasuk page builder yang paling banyak dipakai di Joomla. Sebuah celah zero-day pada fungsi unggah custom icon tidak memeriksa login maupun tipe file, sehingga kode bisa dieksekusi (RCE) tanpa login sama sekali. Seluruh seri 6.x hingga dan termasuk 6.6.1 terdampak; pembaruan darurat 6.6.2 menutup celah tersebut. Celah ini sudah aktif dieksploitasi dan meninggalkan akun Super User tersembunyi serta backdoor.

Balbooa Forms
Balbooa
Kritisaktif dieksploitasi

Balbooa Forms adalah pembuat formulir yang banyak dipakai di Joomla. Fungsi unggah file pada formulirnya menerima file tanpa login sama sekali – dan tanpa memeriksa token keamanan maupun tipe file. Akibatnya penyerang bisa menaruh file PHP yang dapat dieksekusi ke folder yang terbuka untuk umum, lalu menjalankannya (remote code execution). Semua versi sampai 2.4.0 terdampak; pembaruan 2.4.1 menutup celah tersebut (CVE-2026-56291). Celah ini sudah dieksploitasi di dunia nyata.

AcyMailing
Acyba
Kritis

AcyMailing adalah komponen newsletter yang banyak dipakai di Joomla. Sebuah endpoint frontend yang terbuka untuk umum memasukkan parameter permintaan ke dalam kueri database tanpa pemeriksaan. Akibatnya pengunjung tanpa login bisa membaca tabel mana pun – termasuk akun pengguna beserta hash kata sandinya dan seluruh isi situs (SQL injection). Versi 6.0.0 sampai 10.11.0 terdampak; diperbaiki mulai 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritis

RSFiles! adalah pengelola file dan unduhan untuk Joomla. Fungsi unggah di frontend bisa dipicu tanpa login dan tidak memeriksa token keamanan maupun tipe file. Akibatnya sebuah file PHP bisa masuk ke direktori yang terbuka untuk umum dan dijalankan di sana (remote code execution). Semua versi sampai 1.17.11 terdampak; pembaruan 1.17.12 menutup celah tersebut.

Dasar-dasar

Cara memperbarui ekstensi Joomla dengan aman

Hampir semua celah yang dijelaskan di sini ditutup dengan cara yang sama – lewat pusat pembaruan Joomla. Panduan umum berikut ditujukan untuk pemula:

Langkah pertama: buat cadangan
Cadangkan file dan database sebelum Anda mengubah apa pun – misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda. Dengan begitu Anda bisa kembali ke kondisi semula bila terjadi masalah.
  1. Masuk ke backend

    Buka administrator Joomla (domain Anda ditambah /administrator) lalu masuk dengan akun Anda.

  2. Buka pusat pembaruan

    Masuk ke SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  3. Perbarui ekstensinya

    Pilih ekstensi yang terdampak dari daftar, lalu klik Perbarui. Joomla akan mengunduh dan memasang versi baru secara otomatis.

  4. Periksa nomor versinya

    Setelah itu periksa nomor versi yang terpasang (pada komponennya atau di EkstensiKelola) dan bandingkan dengan “versi aman” pada halaman detail terkait.

  5. Bila dicurigai sudah disusupi: bersihkan

    Pembaruan menutup celahnya, tetapi tidak menghapus kode berbahaya yang sudah tersisip. Bila ada yang mencurigakan, bersihkan situs secara profesional – misalnya lewat tenaga ahli dari Joomla Service Providers Directory – dan ganti semua kata sandi.

Pembaruan tidak muncul?
Perbarui dulu Joomla itu sendiri, lalu periksa di SistemPembaruanSitus Pembaruan apakah sumbernya aktif. Bila tetap tidak muncul, unduh paketnya dari pengembang dan pasang melalui EkstensiKelolaInstal.
Ekstensi pelindung
HTProtect

Banyak celah yang tercantum di sini mengikuti pola yang sama: unggahan file tanpa autentikasi. Di titik itulah HTProtect bekerja – sebagai lapisan perlindungan tambahan untuk Joomla yang sekaligus membantu menjaga ekstensi tetap terbarui.

Pengamanan sekali klikEkstensi keamanan Joomladari Website-Bereinigung.de
Perlindungan real-time (WAF)
Memblokir panggilan eksploitasi bahkan di dalam body POST, yang tidak terlihat oleh .htaccess biasa.
Perisai eksploit & signature live
Signature baru dimuat otomatis – celah zero-day tercakup dengan cepat.
Penguatan folder unggahan
Mencegah file PHP hasil unggahan dijalankan – persis pintu masuk yang dipakai celah-celah ini.
Pemantauan & peringatan email
Penjaga otomatis memeriksa file, akun Super User, defacement & daftar pantau, lalu melaporkan kejanggalan.
Pemindaian situs & ekstensi rentan
Pemindai malware dengan signature yang dikelola komunitas – menemukan kode berbahaya yang disisipkan dan pintu belakang (web shell), lalu menghapusnya.
Pembaruan otomatis dengan jaring pengaman
Memperbarui ekstensi Joomla secara otomatis – lengkap dengan cadangan file & database serta pengembalian otomatis bila sebuah pembaruan merusak sesuatu.

Catatan: langkah paling efektif tetap menjaga ekstensi selalu terbarui – dan justru itulah yang bisa diambil alih HTProtect secara otomatis, termasuk pencadangannya. Selama rentang waktu sampai pembaruan benar-benar terpasang, HTProtect menekan risiko (WAF, penguatan .htaccess) dan melaporkan kejanggalan.

Atau tanpa mengunggah file, langsung lewat “Instal dari URL” (Ekstensi › Kelola › Instal › Instal dari URL):

Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada vendor mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla dari Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Penggagas & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs web Joomla serta WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tercantum di sini sebagai pendukung? Setiap kontribusi membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka mendukung secara pribadi tanpa dicantumkan? Sedikit sumbangan untuk kotak tip pun sama berartinya.

Dukung HTProtect sekarang
Bauschild & Service

Memproduksi dan memasang papan proyek, pagar pembatas lokasi, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Ceko – pengelolaan Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan dari Jerman – paket liburan, hotel, dan tiket pesawat secara online, lengkap dengan konsultasi pribadi dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia jasa TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultan keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de