HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Sito informativo indipendente

Vulnerabilità di sicurezza Joomla – attuali e spiegate con chiarezza

htprotect.org raccoglie le vulnerabilità di sicurezza critiche e attuali delle estensioni e dei framework Joomla più diffusi: in modo oggettivo, gratuito e con guide passo passo comprensibili anche a chi non è un esperto. L’obiettivo è avvisare in fretta chi è coinvolto e aiutarlo a correggerle.

10 vulnerabilità attuali Neutrale & gratuito Link alle fonti
Che cos’è questo sito – e che cosa non è
Questo sito è neutrale e informativo, non pubblicitario. Riassume le informazioni pubbliche dei produttori e della ricerca sulla sicurezza, rimandando alle fonti originali. L’unica eccezione è la sezione, chiaramente contrassegnata, dedicata all’estensione di protezione HTProtect. In ogni caso vale una regola: la misura più efficace è installare al più presto gli aggiornamenti ufficiali.

Il tuo sito è stato compromesso? Verifica subito.

Scanner gratuito: analizza un dominio e documenta con prove eventuali reindirizzamenti malevoli (spam/phishing/jmtouch), il Japanese Keyword Hack (cloaking) e il codice iniettato.

Avvia lo Spam/Hack Check
Stato di sicurezza

Situazione di sicurezza attuale

Dieci vulnerabilità attuali classificate come critiche. Controlla le versioni installate: dettagli e guide per ogni voce.

  • Helix3 Framework
    Diverse vulnerabilità di scrittura e caricamento di file senza autenticazione nel plugin AJAX.
    Versione sicura: Helix3 3.1.2 o superiore · Scarica · sfruttata attivamente
    Dettagli
  • Helix Ultimate
    Accesso in scrittura ai menu senza autenticazione (stored XSS) e altro ancora nel gestore AJAX: aggiorna subito.
    Versione sicura: Helix Ultimate 2.2.8 o superiore · Scarica
    Dettagli
  • Astroid Framework
    Caricamento di file senza autenticazione → esecuzione di codice; già sfruttata negli attacchi reali.
    Versione sicura: Astroid 3.3.13 o superiore · Scarica · CVE-2026-21628 · sfruttata attivamente
    Dettagli
  • Tassos / Novarain
    Vulnerabilità AJAX senza autenticazione nel framework alla base di molte estensioni; CVSS 9.5.
    Versione sicura: Tassos Framework 6.0.62 o superiore · Scarica · CVE-2026-21627
    Dettagli
  • JCE Editor
    Caricamento di file senza autenticazione; sfruttata attivamente per installare web shell.
    Versione sicura: JCE 2.9.99.5 – meglio 2.9.99.6 · Scarica · sfruttata attivamente
    Dettagli
  • iCagenda
    Controllo del login mancante nel modulo eventi → caricamento di file senza autenticazione.
    Versione sicura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Scarica · CVE-2026-48939
    Dettagli
  • SP Page Builder
    Vulnerabilità zero-day di caricamento file → RCE senza login; sfruttata attivamente.
    Versione sicura: SP Page Builder 6.6.2 (aggiornamento d’emergenza) · Scarica · sfruttata attivamente
    Dettagli
  • Balbooa Forms
    Caricamento di file senza autenticazione nel front-end dei moduli → esecuzione di codice; già sfruttata negli attacchi reali.
    Versione sicura: Balbooa Forms 2.4.1 o superiore · Scarica · CVE-2026-56291 · sfruttata attivamente
    Dettagli
  • AcyMailing
    SQL injection senza autenticazione; lettura anonima del database, hash delle password inclusi.
    Versione sicura: AcyMailing 10.11.1 o superiore · Scarica · CVE-2026-56292
    Dettagli
  • RSFiles!
    Caricamento di file senza autenticazione nel front-end → esecuzione di codice: aggiorna subito.
    Versione sicura: RSFiles! 1.17.12 o superiore · Scarica
    Dettagli
Le vulnerabilità in dettaglio

Panoramica rapida: da dove iniziare

Ogni vulnerabilità riassunta in breve: con un clic arrivi alla guida dettagliata, pensata anche per chi inizia.

Helix3 Framework
JoomShaper
Criticasfruttata attivamente

Nel plugin AJAX del template framework Helix3 di JoomShaper sono state rese note diverse vulnerabilità gravi, tra cui la possibilità di scrivere e cancellare file e di caricare codice PHP senza alcun login. Sono interessate tutte le versioni precedenti alla 3.1.1; la correzione arriva tramite il normale updater di Joomla (attualmente 3.1.2). Attenzione: Helix3 non è la stessa cosa del più recente Helix Ultimate.

Helix Ultimate
JoomShaper
Critica

Il template framework Helix Ultimate di JoomShaper espone un handler AJAX anche ai visitatori non autenticati. Prima della versione 2.2.7 diverse azioni venivano eseguite senza alcun controllo del login o dei permessi: la più grave è l’accesso in scrittura ai menu, che consente di inserire in modo permanente script malevoli (stored XSS). Si aggiungono la cancellazione di file tramite path traversal, un open redirect e l’esportazione non protetta del template. Sono interessate tutte le versioni precedenti alla 2.2.7; la correzione arriva tramite l’updater di Joomla (attualmente 2.2.8). Attenzione: Helix Ultimate non è la stessa cosa di Helix3.

Astroid Framework
TemPlaza
Criticasfruttata attivamente

Nel diffusissimo Astroid Framework una vulnerabilità critica consente di caricare file senza alcuna autenticazione e, nel caso peggiore, di eseguire codice (RCE). Sono interessate le versioni dalla 2.0.0 alla 3.3.10; il problema è corretto a partire dalla 3.3.11, ma è consigliata la 3.3.13 o superiore (CVE-2026-21628). Sui siti già compromessi si trovano spesso plugin iniettati come “BLPayload” o “JCachePro”.

Tassos / Novarain
tassos.gr
CriticaExploit disponibile

Il Tassos Framework (in passato Novarain) è presente senza farsi notare in molte estensioni diffuse come Convert Forms o EngageBox. Chiamate AJAX senza autenticazione permettono di accedere a file e database: gravità critica, CVSS 9.5, ed esiste già uno strumento di exploit pubblico (CVE-2026-21627). Basta aggiornare una qualsiasi estensione Tassos: il framework viene portato automaticamente a una versione sicura (6.0.62+).

JCE Editor
JoomlaContentEditor
Criticasfruttata attivamente

JCE è uno degli editor più usati in Joomla. Un controllo degli accessi insufficiente permetteva ad attaccanti non autenticati di caricare profili dell’editor e, attraverso questi, file arbitrari; la vulnerabilità viene già sfruttata attivamente per installare web shell. Sono interessate tutte le versioni precedenti alla 2.9.99.5 (Free e Pro), indipendentemente dal fatto che la registrazione sia attiva. La versione sicura è la 2.9.99.5, meglio ancora la successiva 2.9.99.6.

iCagenda
Calendario eventi
Critica

iCagenda è un calendario eventi molto usato in Joomla. Nel modulo per l’invio degli eventi mancava un vero controllo del login: anche attaccanti non autenticati potevano caricare file, persino quando il modulo era in teoria riservato agli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) il problema diventa una vulnerabilità critica di caricamento file (CVE-2026-48939). Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7; la correzione è nella 4.0.8 (su Joomla 3 nella 3.9.15).

SP Page Builder
JoomShaper
Criticasfruttata attivamente

SP Page Builder è uno dei page builder più usati in Joomla. Una vulnerabilità zero-day nella funzione di caricamento delle icone personalizzate non verificava né il login né il tipo di file e consentiva l’esecuzione di codice (RCE) senza autenticazione. È interessata l’intera serie 6.x fino alla 6.6.1 inclusa; l’aggiornamento d’emergenza 6.6.2 chiude il problema. La vulnerabilità viene già sfruttata attivamente e lascia dietro di sé super utenti nascosti e backdoor.

Balbooa Forms
Balbooa
Criticasfruttata attivamente

Balbooa Forms è un form builder molto diffuso per Joomla. La funzione di caricamento dei file nei moduli accetta i file senza alcun login e senza verificare né il token di sicurezza né il tipo di file. Un attaccante può così depositare un file PHP eseguibile in una cartella raggiungibile pubblicamente ed eseguirlo (remote code execution). Sono interessate tutte le versioni fino alla 2.4.0; l’aggiornamento 2.4.1 chiude il problema (CVE-2026-56291). La vulnerabilità viene già sfruttata negli attacchi reali.

AcyMailing
Acyba
Critica

AcyMailing è un componente newsletter molto diffuso per Joomla. Un endpoint del front-end raggiungibile pubblicamente inseriva i parametri della richiesta in una query al database senza alcun controllo. Un visitatore non autenticato poteva così leggere qualsiasi tabella, compresi gli account utente con gli hash delle password e i contenuti del sito (SQL injection). Sono interessate le versioni dalla 6.0.0 alla 10.11.0; il problema è corretto a partire dalla 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Critica

RSFiles! è un gestore di file e download per Joomla. Una funzione di caricamento nel front-end poteva essere richiamata senza login e non verificava né il token di sicurezza né il tipo di file. Un file PHP può così finire in una directory accessibile pubblicamente ed essere eseguito (remote code execution). Sono interessate tutte le versioni fino alla 1.17.11; l’aggiornamento 1.17.12 chiude il problema.

Nozioni di base

Come aggiornare un’estensione Joomla in sicurezza

Quasi tutte le vulnerabilità descritte qui si risolvono nello stesso modo: dal centro aggiornamenti di Joomla. Questa guida generale è pensata per chi inizia:

Prima di tutto: fai un backup
Salva file e database prima di modificare qualsiasi cosa, ad esempio con Akeeba Backup o tramite il tuo provider di hosting. Così, se qualcosa va storto, puoi tornare indietro.
  1. Accedi al back-end

    Apri l’amministrazione di Joomla (il tuo dominio seguito da /administrator) e accedi.

  2. Apri il centro aggiornamenti

    Vai su SistemaAggiornamentoEstensioni e fai clic su Cerca aggiornamenti.

  3. Aggiorna l’estensione

    Seleziona dall’elenco l’estensione interessata e fai clic su Aggiorna. Joomla scarica e installa automaticamente la nuova versione.

  4. Controlla la versione

    Verifica poi il numero di versione installato (nel componente oppure in EstensioniGestisci) e confrontalo con la “versione sicura” indicata nella pagina di dettaglio corrispondente.

  5. Se sospetti una compromissione: bonifica il sito

    L’aggiornamento chiude la vulnerabilità, ma non rimuove il codice malevolo già iniettato. Se noti qualcosa di anomalo, fai bonificare il sito da un professionista, ad esempio uno specialista della Joomla Service Providers Directory – e cambia tutte le password.

Nessun aggiornamento visibile?
Aggiorna prima Joomla stesso e controlla in SistemaAggiornamentoSiti di aggiornamento se la fonte è attiva. In caso contrario scarica il pacchetto dal produttore e installalo da EstensioniGestisciInstalla.
Estensione di protezione
HTProtect

Molte delle vulnerabilità elencate qui seguono lo stesso schema: caricamento di file senza autenticazione. È esattamente qui che interviene HTProtect: un livello di protezione aggiuntivo per Joomla che allo stesso tempo aiuta a mantenere aggiornate le estensioni.

Messa in sicurezza in 1 clicEstensione di sicurezza per Joomladi Website-Bereinigung.de
Protezione in tempo reale (WAF)
Blocca le chiamate di exploit anche nel corpo POST, dove un semplice .htaccess non arriva mai.
Scudo anti-exploit e firme live
Le nuove firme vengono caricate automaticamente: gli zero-day sono coperti in tempi rapidi.
Protezione delle cartelle di upload
Impedisce l’esecuzione dei file PHP caricati, cioè proprio la porta d’ingresso di queste vulnerabilità.
Monitoraggio e avvisi via e-mail
Un watchdog controlla i file, gli account super utente, il defacement e una watch list, e segnala le anomalie.
Scansione del sito ed estensioni vulnerabili
Scanner malware con firme mantenute dalla community – individua il codice iniettato e le backdoor (web shell) e le rimuove.
Aggiornamenti automatici con rete di sicurezza
Aggiorna automaticamente le estensioni Joomla, con backup di file e database e rollback automatico se un aggiornamento rompe qualcosa.

Nota: la misura più efficace resta mantenere aggiornate le estensioni, ed è proprio questo che HTProtect può fare in automatico, backup compreso. Nella finestra di tempo che precede l’aggiornamento riduce inoltre il rischio (WAF, hardening del file .htaccess) e segnala le anomalie.

Oppure senza caricare alcun file, direttamente con “Installa da URL” (Estensioni › Gestisci › Installa › Installa da URL):

Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Hosting Joomla dalla Germania con un supporto attivo alla community – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Gestisci un servizio di hosting o un’attività legata a Joomla e vorresti sostenere htprotect.org – comparendo qui fra i sostenitori? Ogni contributo aiuta ad avvisare e proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire fra i sostenitori? Un piccolo contributo per il caffè è altrettanto gradito.

Sostieni HTProtect ora
Bauschild & Service

Produce e installa cartelli di cantiere, recinzioni edili e soluzioni per facciate – progettazione e visualizzazioni 3D incluse.

bauschildundservice.de
IT Specialista

Assistenza IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un’agenzia.

onlineweg.de
Criadero

Agenzia creativa del Brandeburgo – web design, stampa, fotografia e panorami a 360° da un unico fornitore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni da Berlino – analisi di sicurezza, risk management e ISO 27001 per le PMI.

isari-consult.de