Beberapa celah keamanan serius terungkap pada plugin AJAX di framework templat Helix3 buatan JoomShaper – termasuk penulisan dan penghapusan file serta unggahan kode PHP tanpa perlu login. Semua versi sebelum 3.1.1 terdampak; perbaikannya tersedia lewat pembaruan Joomla seperti biasa (saat ini 3.1.2). Perhatikan: Helix3 tidak sama dengan Helix Ultimate yang lebih baru.
Every Joomla security vulnerability at a glance
Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.
Template framework Helix Ultimate dari JoomShaper menjalankan sebuah handler AJAX bahkan untuk pengunjung yang tidak login. Sebelum versi 2.2.7, sejumlah aksi berjalan tanpa pemeriksaan login maupun hak akses – yang paling berat adalah akses tulis ke menu, yang memungkinkan kode berbahaya ditanam secara permanen (Stored XSS). Selain itu ada penghapusan file lewat path traversal, open redirect, dan ekspor template tanpa perlindungan. Semua versi sebelum 2.2.7 terdampak; perbaikannya tersedia melalui sistem pembaruan Joomla (saat ini 2.2.8). Perhatikan: Helix Ultimate tidak sama dengan Helix3.
Di Astroid Framework yang banyak dipakai, sebuah celah keamanan kritis memungkinkan file diunggah tanpa login sama sekali – dan, dalam kasus terburuk, kode berbahaya ikut dijalankan (RCE). Versi 2.0.0 hingga 3.3.10 terdampak; diperbaiki mulai 3.3.11, dan disarankan 3.3.13 atau lebih baru (CVE-2026-21628). Situs yang sudah diretas kerap memperlihatkan plugin sisipan seperti “BLPayload” atau “JCachePro”.
Tassos Framework (dulu Novarain) bekerja tanpa terlihat di dalam banyak ekstensi populer seperti Convert Forms atau EngageBox. Panggilan AJAX tanpa autentikasi membuka akses ke file dan database – celah ini dinilai kritis dengan CVSS 9.5 dan alat eksploitasi publiknya sudah beredar (CVE-2026-21627). Cukup perbarui satu ekstensi Tassos mana pun: framework otomatis ikut diperbarui ke versi yang aman (6.0.62+).
JCE termasuk editor yang paling banyak dipakai di Joomla. Kontrol akses yang tidak memadai memungkinkan penyerang tanpa login mengunggah profil editor dan, lewat jalur itu, menaruh file apa pun di server – dan celah tersebut sudah aktif dieksploitasi untuk menanam web shell. Semua versi sebelum 2.9.99.5 terdampak, baik Free maupun Pro, terlepas dari apakah pendaftaran anggota diaktifkan atau tidak. Versi aman adalah 2.9.99.5, idealnya versi susulan 2.9.99.6.
iCagenda adalah kalender acara yang populer di Joomla. Formulir untuk mengirimkan acara tidak benar-benar memeriksa login, sehingga pengunjung yang tidak login pun bisa membuat acara – padahal formulir itu sebenarnya hanya diperuntukkan bagi pengguna terdaftar. Di Joomla 6 (6.0.0–6.1.1) hal ini berubah menjadi celah unggah file yang kritis (CVE-2026-48939). Yang terdampak adalah iCagenda 3.2.1 hingga 4.0.7; sudah diperbaiki di 4.0.8 (di Joomla 3 pada 3.9.15).
SP Page Builder adalah salah satu page builder yang paling banyak dipakai di Joomla. Sebuah celah zero-day pada fungsi unggah custom icon tidak memeriksa login maupun tipe file, sehingga kode berbahaya bisa dijalankan (RCE) tanpa perlu masuk ke situs. Seluruh seri 6.x sampai dengan 6.6.1 terdampak; pembaruan darurat 6.6.2 menutup celah tersebut. Celah ini sudah aktif dieksploitasi dan meninggalkan akun Super User tersembunyi serta backdoor.
Balbooa Forms adalah form builder yang banyak dipakai di Joomla. Fitur unggah file pada formulirnya menerima file tanpa login sama sekali – tanpa memeriksa token keamanan maupun tipe file. Lewat celah itu penyerang bisa menaruh file PHP yang dapat dieksekusi di folder yang terbuka untuk publik lalu menjalankannya (Remote Code Execution). Semua versi sampai dengan 2.4.0 terdampak; pembaruan 2.4.1 menutup celah tersebut (CVE-2026-56291). Celah ini sudah aktif dieksploitasi.
AcyMailing adalah komponen newsletter yang banyak dipakai di Joomla. Sebuah endpoint frontend yang terbuka untuk publik meneruskan parameter permintaan ke kueri database tanpa pemeriksaan. Akibatnya, pengunjung yang tidak login pun bisa membaca tabel mana pun – termasuk akun pengguna berikut hash kata sandinya serta isi situs (injeksi SQL). Versi 6.0.0 hingga 10.11.0 terdampak; diperbaiki mulai 10.11.1 (CVE-2026-56292).
RSFiles! adalah pengelola file dan unduhan untuk Joomla. Fungsi unggah di frontend dapat dipicu tanpa login sama sekali dan tidak memeriksa token keamanan maupun tipe file. Lewat celah itu, sebuah file PHP bisa masuk ke direktori yang terbuka untuk publik lalu dijalankan di sana (Remote Code Execution). Semua versi sampai dengan 1.17.11 terdampak; pembaruan 1.17.12 menutup celah tersebut.
Further reported flaws
A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.
A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.
Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.
The shop’s product filter allowed the database to be read without logging in, customer data included.
Several entry points allowed the database to be read without logging in, down to password hashes and sessions.
An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.
The database could be read without logging in. The advisories explicitly name the Pro edition.
Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.
The author filter allowed database contents to be read without logging in - read-only, but complete.
A front-end filter allowed the database to be read without logging in, down to credentials.
Listing images could be uploaded without login and without checks - a way to plant a malicious file.
Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.
Anonymous file upload, plus an endpoint that revealed the name and email for any user number.