HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Celah Keamanan AcyMailing Joomla: Injeksi SQL Tanpa Login

Segera bertindak
Segera perbarui AcyMailing ke 10.11.1 atau lebih baru – dan ganti semua kata sandi jika situs sempat berjalan tanpa perbaikan.

Versi aman: AcyMailing 10.11.1 atau lebih baru · via AcyMailing

Sekilas info

Ekstensi terdampak
AcyMailing – komponen newsletter (com_acym)
Pengembang
Jenis celah
Injeksi SQL tanpa autentikasi lewat endpoint frontend yang terbuka untuk publik; memungkinkan pembacaan tabel database mana pun secara anonim (akun pengguna, hash kata sandi, konten)
Versi terdampak
Versi 6.0.0 sampai dengan 10.11.0
Versi aman
AcyMailing 10.11.1 atau lebih baru   Unduh
Tingkat keparahan
Kritis
Kompatibilitas Joomla
Joomla 3 / 4 / 5
Status / tanggal publikasi
Dipublikasikan/diperbaiki: 9 Juli 2026

Apa masalahnya?

AcyMailing (com_acym) mengelola newsletter dan kampanye email di Joomla. Sebuah endpoint frontend yang dapat diakses publik – jadi tanpa login sama sekali – menyisipkan parameter kiriman pengunjung tanpa penyaringan ke dalam kueri SQL, sehingga kueri tersebut bisa dimanipulasi (injeksi SQL).

Lewat jalur ini, penyerang dapat membaca tabel database mana pun – misalnya tabel pengguna berisi nama login dan kata sandi (dalam bentuk hash), tetapi juga artikel dan data konfigurasi internal. Aksesnya memang sebatas membaca, namun tetap membocorkan data sensitif dan membuka jalan bagi serangan lanjutan, seperti pembongkaran hash kata sandi.

Yang rentan adalah versi 6.0.0 sampai dengan 10.11.0. Perbaikannya tersedia sejak 9 Juli 2026 dalam bentuk versi 10.11.1. Celah ini terdaftar dengan nomor CVE-2026-56292.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versi

    Di Ekstensi›Kelola›Kelola, filter AcyMailing lalu baca nomor versinya.

  3. Nilai versi yang terpasang

    Jika versinya berada di antara 6.0.0 dan 10.11.0, diperlukan tindakan. Versi yang aman adalah 10.11.1 atau lebih baru.

  4. Perkirakan risikonya

    Serangan pembacaan hampir tidak meninggalkan jejak yang terlihat. Bila situs cukup lama berjalan tanpa perbaikan, anggaplah hash kata sandi sudah ikut bocor.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.

  2. Perbarui AcyMailing

    Pilih entri AcyMailing lalu perbarui ke 10.11.1 atau lebih baru.

  3. Pastikan versi barunya aktif

    Setelah itu, periksa kembali bahwa versi baru benar-benar sudah terpasang.

Instalasi manual (alternatif)
Jika tidak ada pembaruan yang muncul, unduh paketnya dari akun AcyMailing Anda lalu pasang melalui Ekstensi›Kelola›Instal.

Sumber unduhan resmi: via AcyMailing. Pastikan Anda menggunakan minimal versi AcyMailing 10.11.1 atau lebih baru.

Apakah situs Anda sudah diserang?

Data yang sudah terbaca tidak bisa ditarik kembali oleh pembaruan
Pembaruan menghentikan akses berikutnya, tetapi tidak membatalkan pembacaan yang sudah telanjur terjadi. Jika situs cukup lama berjalan tanpa perbaikan, sebagai langkah pencegahan gantilah semua kata sandi (pengguna Joomla, terutama administrator), akhiri semua sesi login yang aktif dan – bila memungkinkan – buat ulang kunci rahasia Joomla. Periksa juga daftar pengguna untuk menemukan akun yang tidak dikenal.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Celah keamanan serupa

Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.

SP Page BuilderKritisaktif dieksploitasi
JoomShaperSelengkapnya
Balbooa GridboxKritisaktif dieksploitasi
Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de
Schippelbein Mediengestaltung

Desain media dari Friedrichshafen – situs Joomla dan WordPress, toko online, grafis, dan 3D.

schippelbein.com