Celah Keamanan AcyMailing Joomla: Injeksi SQL Tanpa Login
Versi aman: AcyMailing 10.11.1 atau lebih baru · via AcyMailing
Sekilas info
com_acym)Apa masalahnya?
AcyMailing (com_acym) mengelola newsletter dan kampanye email di Joomla. Sebuah endpoint frontend yang dapat diakses publik – jadi tanpa login sama sekali – menyisipkan parameter kiriman pengunjung tanpa penyaringan ke dalam kueri SQL, sehingga kueri tersebut bisa dimanipulasi (injeksi SQL).
Lewat jalur ini, penyerang dapat membaca tabel database mana pun – misalnya tabel pengguna berisi nama login dan kata sandi (dalam bentuk hash), tetapi juga artikel dan data konfigurasi internal. Aksesnya memang sebatas membaca, namun tetap membocorkan data sensitif dan membuka jalan bagi serangan lanjutan, seperti pembongkaran hash kata sandi.
Yang rentan adalah versi 6.0.0 sampai dengan 10.11.0. Perbaikannya tersedia sejak 9 Juli 2026 dalam bentuk versi 10.11.1. Celah ini terdaftar dengan nomor CVE-2026-56292.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka backend
Masuk ke area administrator Joomla.
- Periksa versi
Di Ekstensi›Kelola›Kelola, filter
AcyMailinglalu baca nomor versinya. - Nilai versi yang terpasang
Jika versinya berada di antara 6.0.0 dan 10.11.0, diperlukan tindakan. Versi yang aman adalah 10.11.1 atau lebih baru.
- Perkirakan risikonya
Serangan pembacaan hampir tidak meninggalkan jejak yang terlihat. Bila situs cukup lama berjalan tanpa perbaikan, anggaplah hash kata sandi sudah ikut bocor.
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui AcyMailing
Pilih entri AcyMailing lalu perbarui ke 10.11.1 atau lebih baru.
- Pastikan versi barunya aktif
Setelah itu, periksa kembali bahwa versi baru benar-benar sudah terpasang.
Sumber unduhan resmi: via AcyMailing. Pastikan Anda menggunakan minimal versi AcyMailing 10.11.1 atau lebih baru.
Apakah situs Anda sudah diserang?
Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Sumber & bacaan lanjutan
- Laporan asli – mySites.guruAdvisory berisi detail teknis
- AcyMailing / Acyba (pengembang)Ambil pembaruan lewat updater Joomla atau akun AcyMailing Anda
- CVE-2026-56292 (CVE.org)Catatan resmi CVE
- Joomla Vulnerable Extensions List (VEL)Daftar ekstensi rentan yang dikelola komunitas
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de