Nel plugin AJAX di Helix3, il framework di template di JoomShaper, sono state rese pubbliche diverse vulnerabilità gravi: tra queste la scrittura e la cancellazione di file e l'upload di codice PHP senza dover effettuare il login. Sono interessate tutte le versioni precedenti alla 3.1.1; la correzione arriva tramite il normale sistema di aggiornamento di Joomla (al momento la 3.1.2). Attenzione: Helix3 non è la stessa cosa del più recente Helix Ultimate.
Vulnerabilità di sicurezza Joomla – attuali e spiegate con chiarezza
htprotect.org raccoglie le vulnerabilità di sicurezza critiche e attuali delle estensioni e dei framework Joomla più diffusi: in modo oggettivo, gratuito e con guide passo passo comprensibili anche a chi non è un esperto. L’obiettivo è avvisare in fretta chi è coinvolto e aiutarlo a correggerle.
Situazione di sicurezza attuale
Dieci vulnerabilità attuali classificate come critiche. Controlla le versioni installate: dettagli e guide per ogni voce.
-
Helix3 FrameworkDettagliDiverse vulnerabilità nel plugin AJAX: file e upload senza autenticazione.
-
Helix UltimateDettagliScrittura sui menu senza autenticazione (stored XSS) e altro ancora nell'handler AJAX: aggiorna subito.
-
Astroid FrameworkDettagliUpload senza autenticazione → esecuzione di codice; sfruttata attivamente.
-
Tassos / NovarainDettagliVulnerabilità AJAX non autenticata nel framework usato da molte estensioni; CVSS 9.5.
-
JCE EditorDettagliUpload senza autenticazione; sfruttato attivamente per installare webshell.
-
iCagendaDettagliControllo del login mancante nel form eventi → upload senza autenticazione.
-
SP Page BuilderDettagliUpload zero-day → RCE senza login; sfruttata attivamente.
-
Balbooa FormsDettagliUpload di file senza autenticazione nel frontend del form → esecuzione di codice; sfruttato attivamente.
-
AcyMailingDettagliSQL injection non autenticata; lettura anonima del database, hash delle password inclusi.
-
Page Builder CKDettagliUpload di file senza login → controllo totale del server; CISA la classifica come sfruttata attivamente.
-
Balbooa GridboxDettagliSette vulnerabilità fino alla 2.20.1, tre con il punteggio massimo; un aggressore poteva ottenere i permessi di amministratore senza alcun login.
-
RSFiles!DettagliUpload di file senza autenticazione nel frontend → esecuzione di codice; aggiorna subito.
Panoramica rapida: da dove iniziare
Ogni vulnerabilità riassunta in breve: con un clic arrivi alla guida dettagliata, pensata anche per chi inizia.
Il framework per template Helix Ultimate di JoomShaper esegue un handler AJAX anche per i visitatori non autenticati. Prima della versione 2.2.7 diverse azioni venivano eseguite senza alcun controllo su login o permessi: la più grave è la scrittura sui menu, che permette di depositare in modo permanente codice dannoso (stored XSS). Ci sono poi una cancellazione di file tramite path traversal, un open redirect e un'esportazione del template non protetta. Sono interessate tutte le versioni precedenti alla 2.2.7; la correzione è disponibile tramite il sistema di aggiornamento di Joomla (attualmente la 2.2.8). Attenzione: Helix Ultimate non è la stessa cosa di Helix3.
Nel diffusissimo Astroid Framework una vulnerabilità critica consente di caricare file senza alcuna autenticazione e, nel caso peggiore, di eseguire codice malevolo (RCE). Sono interessate le versioni dalla 2.0.0 alla 3.3.10; il problema è risolto dalla 3.3.11, ma si consiglia la 3.3.13 o successiva (CVE-2026-21628). I siti già colpiti mostrano spesso plugin iniettati come «BLPayload» o «JCachePro».
Il Tassos Framework (ex Novarain) lavora in silenzio dentro molte estensioni popolari, come Convert Forms o EngageBox. Chiamate AJAX non autenticate permettono di accedere ai file e al database: la vulnerabilità è classificata come critica con CVSS 9.5 ed esiste già uno strumento di exploit pubblico (CVE-2026-21627). Basta aggiornare una qualsiasi estensione Tassos: il framework passa automaticamente a una versione sicura (6.0.62+).
JCE è uno degli editor più usati per Joomla. Un controllo degli accessi insufficiente permetteva ad aggressori non autenticati di caricare profili editor e, tramite questi, file arbitrari: la vulnerabilità è già sfruttata attivamente per installare webshell. Sono interessate tutte le versioni precedenti alla 2.9.99.5 (sia Free sia Pro), indipendentemente dal fatto che la registrazione sia attiva. La versione sicura è la 2.9.99.5, meglio ancora la successiva 2.9.99.6.
iCagenda è un calendario eventi molto diffuso per Joomla. Nel form usato per inviare gli eventi mancava un vero controllo del login: anche i visitatori non autenticati potevano creare eventi, pur essendo il form riservato agli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) tutto questo si trasforma in una falla critica di upload di file (CVE-2026-48939). Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7; il problema è risolto nella 4.0.8 (su Joomla 3 nella 3.9.15).
SP Page Builder è uno dei page builder più usati in Joomla. Una vulnerabilità zero-day nella funzione che carica le icone personalizzate non verificava né il login né il tipo di file e permetteva così di eseguire codice malevolo (RCE) senza autenticazione. Nel frattempo se ne è aggiunta una seconda: una SQL injection non autenticata, che riguarda le versioni fino alla 6.7.1. È sicura soltanto la 6.8.0. La vulnerabilità è già sfruttata attivamente e lascia dietro di sé account Super Utente nascosti e backdoor.
Balbooa Forms è un generatore di form molto diffuso per Joomla. La funzione di caricamento allegati dei form accetta file senza alcun login e senza verificare né il token di sicurezza né il tipo di file. Un aggressore può così depositare un file PHP eseguibile in una cartella raggiungibile pubblicamente ed eseguirlo (esecuzione di codice da remoto). Nel frattempo si è aggiunta una seconda vulnerabilità: codice PHP iniettato senza autenticazione (CVE-2026-67364, gravità 10 su 10), che riguarda tutte le versioni fino alla 2.4.3.1. Sicura è solo la 2.4.3.2. La vulnerabilità è già sfruttata attivamente.
AcyMailing è uno dei componenti per newsletter più diffusi in Joomla. Un endpoint del frontend raggiungibile pubblicamente inseriva i parametri della richiesta in una query al database senza alcun controllo. Così un visitatore non autenticato poteva leggere qualsiasi tabella: account utente con gli hash delle password, ma anche i contenuti del sito (SQL injection). Sono interessate le versioni dalla 6.0.0 alla 10.11.0; la correzione arriva con la 10.11.1 (CVE-2026-56292).
Page Builder CK è un page builder molto diffuso per Joomla, disponibile anche in un'edizione gratuita. Una funzione di upload non verificava né il login né il tipo di file: era quindi possibile depositare un file eseguibile senza alcun account e prendere il controllo del server. Da non confondere con SP Page Builder di JoomShaper: è un altro prodotto, con una vulnerabilità propria.
Balbooa Gridbox è un page builder per Joomla. Le versioni fino alla 2.20.1 sono affette da diverse vulnerabilità gravi: un aggressore poteva, tra l'altro, creare un account amministratore senza alcun login, reimpostare le password altrui o impossessarsi di account esistenti. Se aggiorni solo adesso, controlla anche se sono comparsi account estranei.
RSFiles! è un gestore di file e download per Joomla. Una funzione di upload nel frontend poteva essere attivata senza alcun login e non controllava né il token di sicurezza né il tipo di file. Così un file PHP può finire in una cartella raggiungibile pubblicamente ed essere eseguito lì (esecuzione remota di codice). Sono interessate tutte le versioni fino alla 1.17.11; l'aggiornamento 1.17.12 chiude la falla.
Come aggiornare un’estensione Joomla in sicurezza
Quasi tutte le vulnerabilità descritte qui si risolvono nello stesso modo: dal centro aggiornamenti di Joomla. Questa guida generale è pensata per chi inizia:
- Accedi al back-end
Apri l’amministrazione di Joomla (il tuo dominio seguito da
/administrator) e accedi. - Apri il centro aggiornamenti
Vai su Sistema›Aggiornamento›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna l’estensione
Seleziona dall’elenco l’estensione interessata e fai clic su Aggiorna. Joomla scarica e installa automaticamente la nuova versione.
- Controlla la versione
Verifica poi il numero di versione installato (nel componente oppure in Estensioni›Gestisci) e confrontalo con la “versione sicura” indicata nella pagina di dettaglio corrispondente.
- Se sospetti una compromissione: bonifica il sito
L’aggiornamento chiude la vulnerabilità, ma non rimuove il codice malevolo già iniettato. Se noti qualcosa di anomalo, fai bonificare il sito da un professionista, ad esempio uno specialista della Joomla Service Providers Directory – e cambia tutte le password.
Molte delle vulnerabilità elencate qui seguono lo stesso schema: caricamento di file senza autenticazione. È esattamente qui che interviene HTProtect: un livello di protezione aggiuntivo per Joomla che allo stesso tempo aiuta a mantenere aggiornate le estensioni.
.htaccess non arriva mai.Nota: la misura più efficace resta mantenere aggiornate le estensioni, ed è proprio questo che HTProtect può fare in automatico, backup compreso. Nella finestra di tempo che precede l’aggiornamento riduce inoltre il rischio (WAF, hardening del file .htaccess) e segnala le anomalie.
Oppure senza caricare alcun file, direttamente con “Installa da URL” (Estensioni › Gestisci › Installa › Installa da URL):
I sostenitori di questo sito
htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.
fc-hosting.deSpecializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.
website-bereinigung.deSostieni questo progetto
Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.
Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.
Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.
bauschildundservice.deSupporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.
defendersoft.czPortale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.
onlineweg.deAgenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.
criadero.deFornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.
jahnedv.deConsulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.
isari-consult.de