HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah Keamanan

Semua Celah Keamanan Joomla dalam Satu Daftar

Setiap celah keamanan dilengkapi versi terdampak, versi aman, dan panduan langkah demi langkah. Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama.

12 celah keamanan terdokumentasi
Helix3 Framework
JoomShaper
Kritisaktif dieksploitasi

Beberapa celah keamanan serius terungkap pada plugin AJAX di framework templat Helix3 buatan JoomShaper – termasuk penulisan dan penghapusan file serta unggahan kode PHP tanpa perlu login. Semua versi sebelum 3.1.1 terdampak; perbaikannya tersedia lewat pembaruan Joomla seperti biasa (saat ini 3.1.2). Perhatikan: Helix3 tidak sama dengan Helix Ultimate yang lebih baru.

Helix Ultimate
JoomShaper
Kritis

Template framework Helix Ultimate dari JoomShaper menjalankan sebuah handler AJAX bahkan untuk pengunjung yang tidak login. Sebelum versi 2.2.7, sejumlah aksi berjalan tanpa pemeriksaan login maupun hak akses – yang paling berat adalah akses tulis ke menu, yang memungkinkan kode berbahaya ditanam secara permanen (Stored XSS). Selain itu ada penghapusan file lewat path traversal, open redirect, dan ekspor template tanpa perlindungan. Semua versi sebelum 2.2.7 terdampak; perbaikannya tersedia melalui sistem pembaruan Joomla (saat ini 2.2.8). Perhatikan: Helix Ultimate tidak sama dengan Helix3.

Astroid Framework
TemPlaza
Kritisaktif dieksploitasi

Di Astroid Framework yang banyak dipakai, sebuah celah keamanan kritis memungkinkan file diunggah tanpa login sama sekali – dan, dalam kasus terburuk, kode berbahaya ikut dijalankan (RCE). Versi 2.0.0 hingga 3.3.10 terdampak; diperbaiki mulai 3.3.11, dan disarankan 3.3.13 atau lebih baru (CVE-2026-21628). Situs yang sudah diretas kerap memperlihatkan plugin sisipan seperti “BLPayload” atau “JCachePro”.

Tassos / Novarain
tassos.gr
KritisEksploit tersedia

Tassos Framework (dulu Novarain) bekerja tanpa terlihat di dalam banyak ekstensi populer seperti Convert Forms atau EngageBox. Panggilan AJAX tanpa autentikasi membuka akses ke file dan database – celah ini dinilai kritis dengan CVSS 9.5 dan alat eksploitasi publiknya sudah beredar (CVE-2026-21627). Cukup perbarui satu ekstensi Tassos mana pun: framework otomatis ikut diperbarui ke versi yang aman (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritisaktif dieksploitasi

JCE termasuk editor yang paling banyak dipakai di Joomla. Kontrol akses yang tidak memadai memungkinkan penyerang tanpa login mengunggah profil editor dan, lewat jalur itu, menaruh file apa pun di server – dan celah tersebut sudah aktif dieksploitasi untuk menanam web shell. Semua versi sebelum 2.9.99.5 terdampak, baik Free maupun Pro, terlepas dari apakah pendaftaran anggota diaktifkan atau tidak. Versi aman adalah 2.9.99.5, idealnya versi susulan 2.9.99.6.

iCagenda
Kalender acara
Kritis

iCagenda adalah kalender acara yang populer di Joomla. Formulir untuk mengirimkan acara tidak benar-benar memeriksa login, sehingga pengunjung yang tidak login pun bisa membuat acara – padahal formulir itu sebenarnya hanya diperuntukkan bagi pengguna terdaftar. Di Joomla 6 (6.0.0–6.1.1) hal ini berubah menjadi celah unggah file yang kritis (CVE-2026-48939). Yang terdampak adalah iCagenda 3.2.1 hingga 4.0.7; sudah diperbaiki di 4.0.8 (di Joomla 3 pada 3.9.15).

SP Page Builder
JoomShaper
Kritisaktif dieksploitasi

SP Page Builder adalah salah satu page builder yang paling banyak dipakai di Joomla. Sebuah celah zero-day pada fungsi unggah custom icon tidak memeriksa login maupun tipe file, sehingga kode berbahaya bisa dijalankan (RCE) tanpa perlu masuk ke situs. Kini menyusul celah kedua: injeksi SQL tanpa login yang berdampak sampai versi 6.7.1. Yang benar-benar aman baru versi 6.8.0. Celah ini sudah aktif dieksploitasi dan meninggalkan akun Super User tersembunyi serta backdoor.

Balbooa Forms
Balbooa
Kritisaktif dieksploitasi

Balbooa Forms adalah form builder yang banyak dipakai di Joomla. Fitur unggah file pada formulirnya menerima file tanpa login sama sekali – tanpa memeriksa token keamanan maupun tipe file. Lewat celah itu penyerang bisa menaruh file PHP yang dapat dieksekusi di folder yang terbuka untuk publik lalu menjalankannya (Remote Code Execution). Kini menyusul celah kedua: penyisipan kode PHP tanpa login (CVE-2026-67364, tingkat keparahan 10 dari 10), terdampak sampai 2.4.3.1. Aman baru mulai 2.4.3.2. Celah ini sudah aktif dieksploitasi.

AcyMailing
Acyba
Kritis

AcyMailing adalah komponen newsletter yang banyak dipakai di Joomla. Sebuah endpoint frontend yang terbuka untuk publik meneruskan parameter permintaan ke kueri database tanpa pemeriksaan. Akibatnya, pengunjung yang tidak login pun bisa membaca tabel mana pun – termasuk akun pengguna berikut hash kata sandinya serta isi situs (injeksi SQL). Versi 6.0.0 hingga 10.11.0 terdampak; diperbaiki mulai 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Kritisaktif dieksploitasi

Page Builder CK adalah page builder yang banyak dipakai di Joomla dan tersedia pula dalam edisi gratis. Salah satu fungsi unggahnya tidak memeriksa login maupun tipe file, sehingga file yang bisa dijalankan dapat ditanam tanpa akun apa pun dan server pun diambil alih. Jangan sampai tertukar dengan SP Page Builder dari JoomShaper: itu produk yang berbeda dengan celah keamanannya sendiri.

Balbooa Gridbox
Balbooa
Kritisaktif dieksploitasi

Balbooa Gridbox adalah page builder untuk Joomla. Versi sampai dengan 2.20.1 menyimpan beberapa celah keamanan berat – antara lain penyerang dapat membuat akun administrator tanpa login sama sekali, mereset kata sandi pengguna lain, atau mengambil alih akun yang sudah ada. Jika Anda baru memperbarui sekarang, periksa juga apakah ada akun sisipan.

RSFiles!
RSJoomla!
Kritis

RSFiles! adalah pengelola file dan unduhan untuk Joomla. Fungsi unggah di frontend dapat dipicu tanpa login sama sekali dan tidak memeriksa token keamanan maupun tipe file. Lewat celah itu, sebuah file PHP bisa masuk ke direktori yang terbuka untuk publik lalu dijalankan di sana (Remote Code Execution). Semua versi sampai dengan 1.17.11 terdampak; pembaruan 1.17.12 menutup celah tersebut.

Celah keamanan lain yang dilaporkan

Ringkasan singkat tanpa halaman panduan tersendiri. Versi terdampak dan versi aman mengacu pada keterangan masing-masing pengembang, sedangkan nomor identifikasinya sudah dicocokkan dengan database CVE resmi.

Sourcerer (Regular Labs)Kritis 10.0

Plugin sistem yang ikut memproses tampilan seluruh konten situs. Tanpa login sama sekali, penyerang bisa menjalankan kode buatannya sendiri di server.

Terdampak: sampai dengan 13.1.1 Aman mulai: 14.0.0 CVE-2026-74253
FabrikKritis 10.0

Sebuah elemen formulir membuka jalan untuk menjalankan kode tanpa login. Perhatikan: versi peralihan 4.6.7 dan 4.6.8 belum menutup celah ini.

Terdampak: sampai dengan 4.6.8 Aman mulai: 4.7.0 CVE-2026-66915
Phoca CartKritis 9.3

Filter produk di toko memungkinkan isi database dibaca tanpa login – termasuk data pelanggan.

Terdampak: 5.0.0 sampai dengan 6.1.6 Aman mulai: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Kritis 9.3

Beberapa titik masuk memungkinkan isi database dibaca tanpa login – sampai ke hash kata sandi dan data sesi.

Terdampak: sampai dengan 2.0.1 Aman mulai: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Kritis 9.1

Pengaturan bawaan yang tidak aman membuat file bisa diunggah tanpa login. Pengembang menyertakan alat pembersih – jalankan setelah pembaruan selesai.

Terdampak: sampai dengan 4.6.1 Aman mulai: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Tinggi 8.7

Isi database bisa dibaca tanpa login. Laporan keamanannya secara khusus menyebut edisi Pro.

Terdampak: sampai dengan 6.2.0 (Pro) Aman mulai: 6.2.1 CVE-2026-58078
jDownloadsTinggi 10.0

File apa pun bisa diunggah tanpa login, dalam sejumlah kasus sampai kode ikut dijalankan. Seri 4.0 tidak terdampak.

Terdampak: 4.1.0 sampai dengan 4.1.5 Aman mulai: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Tinggi 8.7

Filter penulis memungkinkan isi database dibaca tanpa login. Aksesnya memang sebatas membaca, tetapi mencakup seluruh isinya.

Terdampak: 8.18.0 sampai dengan 10.11.1 Aman mulai: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Tinggi 8.7

Sebuah filter di frontend memungkinkan isi database dibaca tanpa login – sampai ke data login.

Terdampak: sampai dengan 3.8 Aman mulai: 3.9 CVE-2026-57832
DJ-ClassifiedsTinggi 10.0

Gambar iklan bisa diunggah tanpa login dan tanpa pemeriksaan apa pun – jalan mudah untuk menanam file berbahaya.

Terdampak: sampai dengan 3.11.1 Aman mulai: 3.11.2 CVE-2026-61424
Cotton CloudTinggi 6.9

Pengunjung tanpa login bisa membaca dan menghapus file. Versi 2.0.2 belum cukup; celahnya baru tertutup sepenuhnya di 2.0.3.

Terdampak: sampai dengan 2.0.1 Aman mulai: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Tinggi

Unggah file tanpa login, ditambah satu jalur yang membocorkan nama dan alamat email untuk nomor pengguna mana pun.

Terdampak: sampai dengan 5.8.0 Aman mulai: 5.8.1 CVE-2026-60024