HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Celah Keamanan AcyMailing Joomla: Injeksi SQL Tanpa Login

Segera bertindak
Segera perbarui AcyMailing ke 10.11.1 atau lebih baru – dan ganti semua kata sandi jika situs sempat berjalan tanpa perbaikan.

Versi aman: AcyMailing 10.11.1 atau lebih baru · via AcyMailing

Sekilas info

Ekstensi terdampak
AcyMailing – komponen newsletter (com_acym)
Pengembang
Jenis celah
Injeksi SQL tanpa autentikasi lewat endpoint frontend yang terbuka untuk publik; memungkinkan pembacaan tabel database mana pun secara anonim (akun pengguna, hash kata sandi, konten)
Versi terdampak
Versi 6.0.0 sampai dengan 10.11.0
Versi aman
AcyMailing 10.11.1 atau lebih baru   Unduh
Tingkat keparahan
Kritis
Kompatibilitas Joomla
Joomla 3 / 4 / 5
Status / tanggal publikasi
Dipublikasikan/diperbaiki: 9 Juli 2026

Apa masalahnya?

AcyMailing (com_acym) mengelola newsletter dan kampanye email di Joomla. Sebuah endpoint frontend yang dapat diakses publik – jadi tanpa login sama sekali – menyisipkan parameter kiriman pengunjung tanpa penyaringan ke dalam kueri SQL, sehingga kueri tersebut bisa dimanipulasi (injeksi SQL).

Lewat jalur ini, penyerang dapat membaca tabel database mana pun – misalnya tabel pengguna berisi nama login dan kata sandi (dalam bentuk hash), tetapi juga artikel dan data konfigurasi internal. Aksesnya memang sebatas membaca, namun tetap membocorkan data sensitif dan membuka jalan bagi serangan lanjutan, seperti pembongkaran hash kata sandi.

Yang rentan adalah versi 6.0.0 sampai dengan 10.11.0. Perbaikannya tersedia sejak 9 Juli 2026 dalam bentuk versi 10.11.1. Celah ini terdaftar dengan nomor CVE-2026-56292.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versi

    Di EkstensiKelolaKelola, filter AcyMailing lalu baca nomor versinya.

  3. Nilai versi yang terpasang

    Jika versinya berada di antara 6.0.0 dan 10.11.0, diperlukan tindakan. Versi yang aman adalah 10.11.1 atau lebih baru.

  4. Perkirakan risikonya

    Serangan pembacaan hampir tidak meninggalkan jejak yang terlihat. Bila situs cukup lama berjalan tanpa perbaikan, anggaplah hash kata sandi sudah ikut bocor.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui AcyMailing

    Pilih entri AcyMailing lalu perbarui ke 10.11.1 atau lebih baru.

  3. Pastikan versi barunya aktif

    Setelah itu, periksa kembali bahwa versi baru benar-benar sudah terpasang.

Instalasi manual (alternatif)
Jika tidak ada pembaruan yang muncul, unduh paketnya dari akun AcyMailing Anda lalu pasang melalui EkstensiKelolaInstal.

Sumber unduhan resmi: via AcyMailing. Pastikan Anda menggunakan minimal versi AcyMailing 10.11.1 atau lebih baru.

Apakah situs Anda sudah diserang?

Data yang sudah terbaca tidak bisa ditarik kembali oleh pembaruan
Pembaruan menghentikan akses berikutnya, tetapi tidak membatalkan pembacaan yang sudah telanjur terjadi. Jika situs cukup lama berjalan tanpa perbaikan, sebagai langkah pencegahan gantilah semua kata sandi (pengguna Joomla, terutama administrator), akhiri semua sesi login yang aktif dan – bila memungkinkan – buat ulang kunci rahasia Joomla. Periksa juga daftar pengguna untuk menemukan akun yang tidak dikenal.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de