Celah Keamanan AcyMailing Joomla: Injeksi SQL Tanpa Login
Versi aman: AcyMailing 10.11.1 atau lebih baru · via AcyMailing
Sekilas info
com_acym)Apa masalahnya?
AcyMailing (com_acym) mengelola newsletter dan kampanye email di Joomla. Sebuah endpoint frontend yang dapat diakses publik – jadi tanpa login sama sekali – menyisipkan parameter kiriman pengunjung tanpa penyaringan ke dalam kueri SQL, sehingga kueri tersebut bisa dimanipulasi (injeksi SQL).
Lewat jalur ini, penyerang dapat membaca tabel database mana pun – misalnya tabel pengguna berisi nama login dan kata sandi (dalam bentuk hash), tetapi juga artikel dan data konfigurasi internal. Aksesnya memang sebatas membaca, namun tetap membocorkan data sensitif dan membuka jalan bagi serangan lanjutan, seperti pembongkaran hash kata sandi.
Yang rentan adalah versi 6.0.0 sampai dengan 10.11.0. Perbaikannya tersedia sejak 9 Juli 2026 dalam bentuk versi 10.11.1. Celah ini terdaftar dengan nomor CVE-2026-56292.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka backend
Masuk ke area administrator Joomla.
- Periksa versi
Di Ekstensi›Kelola›Kelola, filter
AcyMailinglalu baca nomor versinya. - Nilai versi yang terpasang
Jika versinya berada di antara 6.0.0 dan 10.11.0, diperlukan tindakan. Versi yang aman adalah 10.11.1 atau lebih baru.
- Perkirakan risikonya
Serangan pembacaan hampir tidak meninggalkan jejak yang terlihat. Bila situs cukup lama berjalan tanpa perbaikan, anggaplah hash kata sandi sudah ikut bocor.
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui AcyMailing
Pilih entri AcyMailing lalu perbarui ke 10.11.1 atau lebih baru.
- Pastikan versi barunya aktif
Setelah itu, periksa kembali bahwa versi baru benar-benar sudah terpasang.
Sumber unduhan resmi: via AcyMailing. Pastikan Anda menggunakan minimal versi AcyMailing 10.11.1 atau lebih baru.
Apakah situs Anda sudah diserang?
Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Sumber & bacaan lanjutan
- Laporan asli – mySites.guruAdvisory berisi detail teknis
- AcyMailing / Acyba (pengembang)Ambil pembaruan lewat updater Joomla atau akun AcyMailing Anda
- CVE-2026-56292 (CVE.org)Catatan resmi CVE
- Joomla Vulnerable Extensions List (VEL)Daftar ekstensi rentan yang dikelola komunitas
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Celah keamanan serupa
Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.
Pendukung situs ini
htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.
fc-hosting.deSpesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.
website-bereinigung.deDukung proyek ini
Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.
Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.
Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.
bauschildundservice.deDukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.
defendersoft.czPortal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.
onlineweg.deAgensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.
criadero.dePenyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.
jahnedv.deKonsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.
isari-consult.de
Desain media dari Friedrichshafen – situs Joomla dan WordPress, toko online, grafis, dan 3D.
schippelbein.com