Nel plugin AJAX del template framework Helix3 di JoomShaper sono state rese note diverse vulnerabilità gravi, tra cui la possibilità di scrivere e cancellare file e di caricare codice PHP senza alcun login. Sono interessate tutte le versioni precedenti alla 3.1.1; la correzione arriva tramite il normale updater di Joomla (attualmente 3.1.2). Attenzione: Helix3 non è la stessa cosa del più recente Helix Ultimate.
Vulnerabilità di sicurezza Joomla – attuali e spiegate con chiarezza
htprotect.org raccoglie le vulnerabilità di sicurezza critiche e attuali delle estensioni e dei framework Joomla più diffusi: in modo oggettivo, gratuito e con guide passo passo comprensibili anche a chi non è un esperto. L’obiettivo è avvisare in fretta chi è coinvolto e aiutarlo a correggerle.
Situazione di sicurezza attuale
Dieci vulnerabilità attuali classificate come critiche. Controlla le versioni installate: dettagli e guide per ogni voce.
-
Helix3 FrameworkDettagliDiverse vulnerabilità di scrittura e caricamento di file senza autenticazione nel plugin AJAX.
-
Helix UltimateDettagliAccesso in scrittura ai menu senza autenticazione (stored XSS) e altro ancora nel gestore AJAX: aggiorna subito.
-
Astroid FrameworkDettagliCaricamento di file senza autenticazione → esecuzione di codice; già sfruttata negli attacchi reali.
-
Tassos / NovarainDettagliVulnerabilità AJAX senza autenticazione nel framework alla base di molte estensioni; CVSS 9.5.
-
JCE EditorDettagliCaricamento di file senza autenticazione; sfruttata attivamente per installare web shell.
-
iCagendaDettagliControllo del login mancante nel modulo eventi → caricamento di file senza autenticazione.
-
SP Page BuilderDettagliVulnerabilità zero-day di caricamento file → RCE senza login; sfruttata attivamente.
-
Balbooa FormsDettagliCaricamento di file senza autenticazione nel front-end dei moduli → esecuzione di codice; già sfruttata negli attacchi reali.
-
AcyMailingDettagliSQL injection senza autenticazione; lettura anonima del database, hash delle password inclusi.
-
RSFiles!DettagliCaricamento di file senza autenticazione nel front-end → esecuzione di codice: aggiorna subito.
Panoramica rapida: da dove iniziare
Ogni vulnerabilità riassunta in breve: con un clic arrivi alla guida dettagliata, pensata anche per chi inizia.
Il template framework Helix Ultimate di JoomShaper espone un handler AJAX anche ai visitatori non autenticati. Prima della versione 2.2.7 diverse azioni venivano eseguite senza alcun controllo del login o dei permessi: la più grave è l’accesso in scrittura ai menu, che consente di inserire in modo permanente script malevoli (stored XSS). Si aggiungono la cancellazione di file tramite path traversal, un open redirect e l’esportazione non protetta del template. Sono interessate tutte le versioni precedenti alla 2.2.7; la correzione arriva tramite l’updater di Joomla (attualmente 2.2.8). Attenzione: Helix Ultimate non è la stessa cosa di Helix3.
Nel diffusissimo Astroid Framework una vulnerabilità critica consente di caricare file senza alcuna autenticazione e, nel caso peggiore, di eseguire codice (RCE). Sono interessate le versioni dalla 2.0.0 alla 3.3.10; il problema è corretto a partire dalla 3.3.11, ma è consigliata la 3.3.13 o superiore (CVE-2026-21628). Sui siti già compromessi si trovano spesso plugin iniettati come “BLPayload” o “JCachePro”.
Il Tassos Framework (in passato Novarain) è presente senza farsi notare in molte estensioni diffuse come Convert Forms o EngageBox. Chiamate AJAX senza autenticazione permettono di accedere a file e database: gravità critica, CVSS 9.5, ed esiste già uno strumento di exploit pubblico (CVE-2026-21627). Basta aggiornare una qualsiasi estensione Tassos: il framework viene portato automaticamente a una versione sicura (6.0.62+).
JCE è uno degli editor più usati in Joomla. Un controllo degli accessi insufficiente permetteva ad attaccanti non autenticati di caricare profili dell’editor e, attraverso questi, file arbitrari; la vulnerabilità viene già sfruttata attivamente per installare web shell. Sono interessate tutte le versioni precedenti alla 2.9.99.5 (Free e Pro), indipendentemente dal fatto che la registrazione sia attiva. La versione sicura è la 2.9.99.5, meglio ancora la successiva 2.9.99.6.
iCagenda è un calendario eventi molto usato in Joomla. Nel modulo per l’invio degli eventi mancava un vero controllo del login: anche attaccanti non autenticati potevano caricare file, persino quando il modulo era in teoria riservato agli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) il problema diventa una vulnerabilità critica di caricamento file (CVE-2026-48939). Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7; la correzione è nella 4.0.8 (su Joomla 3 nella 3.9.15).
SP Page Builder è uno dei page builder più usati in Joomla. Una vulnerabilità zero-day nella funzione di caricamento delle icone personalizzate non verificava né il login né il tipo di file e consentiva l’esecuzione di codice (RCE) senza autenticazione. È interessata l’intera serie 6.x fino alla 6.6.1 inclusa; l’aggiornamento d’emergenza 6.6.2 chiude il problema. La vulnerabilità viene già sfruttata attivamente e lascia dietro di sé super utenti nascosti e backdoor.
Balbooa Forms è un form builder molto diffuso per Joomla. La funzione di caricamento dei file nei moduli accetta i file senza alcun login e senza verificare né il token di sicurezza né il tipo di file. Un attaccante può così depositare un file PHP eseguibile in una cartella raggiungibile pubblicamente ed eseguirlo (remote code execution). Sono interessate tutte le versioni fino alla 2.4.0; l’aggiornamento 2.4.1 chiude il problema (CVE-2026-56291). La vulnerabilità viene già sfruttata negli attacchi reali.
AcyMailing è un componente newsletter molto diffuso per Joomla. Un endpoint del front-end raggiungibile pubblicamente inseriva i parametri della richiesta in una query al database senza alcun controllo. Un visitatore non autenticato poteva così leggere qualsiasi tabella, compresi gli account utente con gli hash delle password e i contenuti del sito (SQL injection). Sono interessate le versioni dalla 6.0.0 alla 10.11.0; il problema è corretto a partire dalla 10.11.1 (CVE-2026-56292).
RSFiles! è un gestore di file e download per Joomla. Una funzione di caricamento nel front-end poteva essere richiamata senza login e non verificava né il token di sicurezza né il tipo di file. Un file PHP può così finire in una directory accessibile pubblicamente ed essere eseguito (remote code execution). Sono interessate tutte le versioni fino alla 1.17.11; l’aggiornamento 1.17.12 chiude il problema.
Come aggiornare un’estensione Joomla in sicurezza
Quasi tutte le vulnerabilità descritte qui si risolvono nello stesso modo: dal centro aggiornamenti di Joomla. Questa guida generale è pensata per chi inizia:
- Accedi al back-end
Apri l’amministrazione di Joomla (il tuo dominio seguito da
/administrator) e accedi. - Apri il centro aggiornamenti
Vai su Sistema›Aggiornamento›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna l’estensione
Seleziona dall’elenco l’estensione interessata e fai clic su Aggiorna. Joomla scarica e installa automaticamente la nuova versione.
- Controlla la versione
Verifica poi il numero di versione installato (nel componente oppure in Estensioni›Gestisci) e confrontalo con la “versione sicura” indicata nella pagina di dettaglio corrispondente.
- Se sospetti una compromissione: bonifica il sito
L’aggiornamento chiude la vulnerabilità, ma non rimuove il codice malevolo già iniettato. Se noti qualcosa di anomalo, fai bonificare il sito da un professionista, ad esempio uno specialista della Joomla Service Providers Directory – e cambia tutte le password.
Molte delle vulnerabilità elencate qui seguono lo stesso schema: caricamento di file senza autenticazione. È esattamente qui che interviene HTProtect: un livello di protezione aggiuntivo per Joomla che allo stesso tempo aiuta a mantenere aggiornate le estensioni.
.htaccess non arriva mai.Nota: la misura più efficace resta mantenere aggiornate le estensioni, ed è proprio questo che HTProtect può fare in automatico, backup compreso. Nella finestra di tempo che precede l’aggiornamento riduce inoltre il rischio (WAF, hardening del file .htaccess) e segnala le anomalie.
Oppure senza caricare alcun file, direttamente con “Installa da URL” (Estensioni › Gestisci › Installa › Installa da URL):
I sostenitori di questo sito
htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting Joomla dalla Germania con un supporto attivo alla community – ha individuato il primo attacco alla vulnerabilità di JCE.
fc-hosting.deSpecializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.
website-bereinigung.deSostieni questo progetto
Gestisci un servizio di hosting o un’attività legata a Joomla e vorresti sostenere htprotect.org – comparendo qui fra i sostenitori? Ogni contributo aiuta ad avvisare e proteggere più in fretta chi è colpito.
Preferisci contribuire in privato, senza comparire fra i sostenitori? Un piccolo contributo per il caffè è altrettanto gradito.
Produce e installa cartelli di cantiere, recinzioni edili e soluzioni per facciate – progettazione e visualizzazioni 3D incluse.
bauschildundservice.deAssistenza IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.
defendersoft.czPortale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un’agenzia.
onlineweg.deAgenzia creativa del Brandeburgo – web design, stampa, fotografia e panorami a 360° da un unico fornitore.
criadero.deFornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.
jahnedv.deConsulenza sulla sicurezza delle informazioni da Berlino – analisi di sicurezza, risk management e ISO 27001 per le PMI.
isari-consult.de