HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Sito informativo indipendente

Vulnerabilità di sicurezza Joomla – attuali e spiegate con chiarezza

htprotect.org raccoglie le vulnerabilità di sicurezza critiche e attuali delle estensioni e dei framework Joomla più diffusi: in modo oggettivo, gratuito e con guide passo passo comprensibili anche a chi non è un esperto. L’obiettivo è avvisare in fretta chi è coinvolto e aiutarlo a correggerle.

10 vulnerabilità attuali Neutrale & gratuito Link alle fonti
Che cos’è questo sito – e che cosa non è
Questo sito è neutrale e informativo, non pubblicitario. Riassume le informazioni pubbliche dei produttori e della ricerca sulla sicurezza, rimandando alle fonti originali. L’unica eccezione è la sezione, chiaramente contrassegnata, dedicata all’estensione di protezione HTProtect. In ogni caso vale una regola: la misura più efficace è installare al più presto gli aggiornamenti ufficiali.

Il tuo sito è stato compromesso? Verifica subito.

Scanner gratuito: analizza un dominio e documenta con prove eventuali reindirizzamenti malevoli (spam/phishing/jmtouch), il Japanese Keyword Hack (cloaking) e il codice iniettato.

Avvia lo Spam/Hack Check
Stato di sicurezza

Situazione di sicurezza attuale

Dieci vulnerabilità attuali classificate come critiche. Controlla le versioni installate: dettagli e guide per ogni voce.

  • Helix3 Framework
    Diverse vulnerabilità nel plugin AJAX: file e upload senza autenticazione.
    Sicuro con: Helix3 3.1.2 o successiva · Download · sfruttata attivamente
    Dettagli
  • Helix Ultimate
    Scrittura sui menu senza autenticazione (stored XSS) e altro ancora nell'handler AJAX: aggiorna subito.
    Sicuro con: Helix Ultimate 2.2.8 o successiva · Download
    Dettagli
  • Astroid Framework
    Upload senza autenticazione → esecuzione di codice; sfruttata attivamente.
    Sicuro con: Astroid 3.3.13 o successiva · Download · CVE-2026-21628 · sfruttata attivamente
    Dettagli
  • Tassos / Novarain
    Vulnerabilità AJAX non autenticata nel framework usato da molte estensioni; CVSS 9.5.
    Sicuro con: Tassos Framework 6.0.62 o successiva · Download · CVE-2026-21627
    Dettagli
  • JCE Editor
    Upload senza autenticazione; sfruttato attivamente per installare webshell.
    Sicuro con: JCE 2.9.99.5 – meglio la 2.9.99.6 · Download · sfruttata attivamente
    Dettagli
  • iCagenda
    Controllo del login mancante nel form eventi → upload senza autenticazione.
    Sicuro con: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Download · CVE-2026-48939
    Dettagli
  • SP Page Builder
    Upload zero-day → RCE senza login; sfruttata attivamente.
    Sicuro con: SP Page Builder 6.8.0 - la 6.6.2 non basta più · Download · sfruttata attivamente
    Dettagli
  • Balbooa Forms
    Upload di file senza autenticazione nel frontend del form → esecuzione di codice; sfruttato attivamente.
    Sicuro con: Balbooa Forms 2.4.3.2 o successiva · Download · CVE-2026-67364 · sfruttata attivamente
    Dettagli
  • AcyMailing
    SQL injection non autenticata; lettura anonima del database, hash delle password inclusi.
    Sicuro con: AcyMailing 10.11.1 o successiva · Download · CVE-2026-56292
    Dettagli
  • Page Builder CK
    Upload di file senza login → controllo totale del server; CISA la classifica come sfruttata attivamente.
    Sicuro con: Page Builder CK 3.6.0 o successiva · Download · CVE-2026-56290 · sfruttata attivamente
    Dettagli
  • Balbooa Gridbox
    Sette vulnerabilità fino alla 2.20.1, tre con il punteggio massimo; un aggressore poteva ottenere i permessi di amministratore senza alcun login.
    Sicuro con: Balbooa Gridbox 2.20.2 o successiva · Download · CVE-2026-65884 · sfruttata attivamente
    Dettagli
  • RSFiles!
    Upload di file senza autenticazione nel frontend → esecuzione di codice; aggiorna subito.
    Sicuro con: RSFiles! 1.17.12 o successiva · Download
    Dettagli
Le vulnerabilità in dettaglio

Panoramica rapida: da dove iniziare

Ogni vulnerabilità riassunta in breve: con un clic arrivi alla guida dettagliata, pensata anche per chi inizia.

Helix3 Framework
JoomShaper
Criticasfruttata attivamente

Nel plugin AJAX di Helix3, il framework di template di JoomShaper, sono state rese pubbliche diverse vulnerabilità gravi: tra queste la scrittura e la cancellazione di file e l'upload di codice PHP senza dover effettuare il login. Sono interessate tutte le versioni precedenti alla 3.1.1; la correzione arriva tramite il normale sistema di aggiornamento di Joomla (al momento la 3.1.2). Attenzione: Helix3 non è la stessa cosa del più recente Helix Ultimate.

Helix Ultimate
JoomShaper
Critica

Il framework per template Helix Ultimate di JoomShaper esegue un handler AJAX anche per i visitatori non autenticati. Prima della versione 2.2.7 diverse azioni venivano eseguite senza alcun controllo su login o permessi: la più grave è la scrittura sui menu, che permette di depositare in modo permanente codice dannoso (stored XSS). Ci sono poi una cancellazione di file tramite path traversal, un open redirect e un'esportazione del template non protetta. Sono interessate tutte le versioni precedenti alla 2.2.7; la correzione è disponibile tramite il sistema di aggiornamento di Joomla (attualmente la 2.2.8). Attenzione: Helix Ultimate non è la stessa cosa di Helix3.

Astroid Framework
TemPlaza
Criticasfruttata attivamente

Nel diffusissimo Astroid Framework una vulnerabilità critica consente di caricare file senza alcuna autenticazione e, nel caso peggiore, di eseguire codice malevolo (RCE). Sono interessate le versioni dalla 2.0.0 alla 3.3.10; il problema è risolto dalla 3.3.11, ma si consiglia la 3.3.13 o successiva (CVE-2026-21628). I siti già colpiti mostrano spesso plugin iniettati come «BLPayload» o «JCachePro».

Tassos / Novarain
tassos.gr
CriticaExploit disponibile

Il Tassos Framework (ex Novarain) lavora in silenzio dentro molte estensioni popolari, come Convert Forms o EngageBox. Chiamate AJAX non autenticate permettono di accedere ai file e al database: la vulnerabilità è classificata come critica con CVSS 9.5 ed esiste già uno strumento di exploit pubblico (CVE-2026-21627). Basta aggiornare una qualsiasi estensione Tassos: il framework passa automaticamente a una versione sicura (6.0.62+).

JCE Editor
JoomlaContentEditor
Criticasfruttata attivamente

JCE è uno degli editor più usati per Joomla. Un controllo degli accessi insufficiente permetteva ad aggressori non autenticati di caricare profili editor e, tramite questi, file arbitrari: la vulnerabilità è già sfruttata attivamente per installare webshell. Sono interessate tutte le versioni precedenti alla 2.9.99.5 (sia Free sia Pro), indipendentemente dal fatto che la registrazione sia attiva. La versione sicura è la 2.9.99.5, meglio ancora la successiva 2.9.99.6.

iCagenda
Calendario eventi
Critica

iCagenda è un calendario eventi molto diffuso per Joomla. Nel form usato per inviare gli eventi mancava un vero controllo del login: anche i visitatori non autenticati potevano creare eventi, pur essendo il form riservato agli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) tutto questo si trasforma in una falla critica di upload di file (CVE-2026-48939). Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7; il problema è risolto nella 4.0.8 (su Joomla 3 nella 3.9.15).

SP Page Builder
JoomShaper
Criticasfruttata attivamente

SP Page Builder è uno dei page builder più usati in Joomla. Una vulnerabilità zero-day nella funzione che carica le icone personalizzate non verificava né il login né il tipo di file e permetteva così di eseguire codice malevolo (RCE) senza autenticazione. Nel frattempo se ne è aggiunta una seconda: una SQL injection non autenticata, che riguarda le versioni fino alla 6.7.1. È sicura soltanto la 6.8.0. La vulnerabilità è già sfruttata attivamente e lascia dietro di sé account Super Utente nascosti e backdoor.

Balbooa Forms
Balbooa
Criticasfruttata attivamente

Balbooa Forms è un generatore di form molto diffuso per Joomla. La funzione di caricamento allegati dei form accetta file senza alcun login e senza verificare né il token di sicurezza né il tipo di file. Un aggressore può così depositare un file PHP eseguibile in una cartella raggiungibile pubblicamente ed eseguirlo (esecuzione di codice da remoto). Nel frattempo si è aggiunta una seconda vulnerabilità: codice PHP iniettato senza autenticazione (CVE-2026-67364, gravità 10 su 10), che riguarda tutte le versioni fino alla 2.4.3.1. Sicura è solo la 2.4.3.2. La vulnerabilità è già sfruttata attivamente.

AcyMailing
Acyba
Critica

AcyMailing è uno dei componenti per newsletter più diffusi in Joomla. Un endpoint del frontend raggiungibile pubblicamente inseriva i parametri della richiesta in una query al database senza alcun controllo. Così un visitatore non autenticato poteva leggere qualsiasi tabella: account utente con gli hash delle password, ma anche i contenuti del sito (SQL injection). Sono interessate le versioni dalla 6.0.0 alla 10.11.0; la correzione arriva con la 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Criticasfruttata attivamente

Page Builder CK è un page builder molto diffuso per Joomla, disponibile anche in un'edizione gratuita. Una funzione di upload non verificava né il login né il tipo di file: era quindi possibile depositare un file eseguibile senza alcun account e prendere il controllo del server. Da non confondere con SP Page Builder di JoomShaper: è un altro prodotto, con una vulnerabilità propria.

Balbooa Gridbox
Balbooa
Criticasfruttata attivamente

Balbooa Gridbox è un page builder per Joomla. Le versioni fino alla 2.20.1 sono affette da diverse vulnerabilità gravi: un aggressore poteva, tra l'altro, creare un account amministratore senza alcun login, reimpostare le password altrui o impossessarsi di account esistenti. Se aggiorni solo adesso, controlla anche se sono comparsi account estranei.

RSFiles!
RSJoomla!
Critica

RSFiles! è un gestore di file e download per Joomla. Una funzione di upload nel frontend poteva essere attivata senza alcun login e non controllava né il token di sicurezza né il tipo di file. Così un file PHP può finire in una cartella raggiungibile pubblicamente ed essere eseguito lì (esecuzione remota di codice). Sono interessate tutte le versioni fino alla 1.17.11; l'aggiornamento 1.17.12 chiude la falla.

Nozioni di base

Come aggiornare un’estensione Joomla in sicurezza

Quasi tutte le vulnerabilità descritte qui si risolvono nello stesso modo: dal centro aggiornamenti di Joomla. Questa guida generale è pensata per chi inizia:

Prima di tutto: fai un backup
Salva file e database prima di modificare qualsiasi cosa, ad esempio con Akeeba Backup o tramite il tuo provider di hosting. Così, se qualcosa va storto, puoi tornare indietro.
  1. Accedi al back-end

    Apri l’amministrazione di Joomla (il tuo dominio seguito da /administrator) e accedi.

  2. Apri il centro aggiornamenti

    Vai su SistemaAggiornamentoEstensioni e fai clic su Cerca aggiornamenti.

  3. Aggiorna l’estensione

    Seleziona dall’elenco l’estensione interessata e fai clic su Aggiorna. Joomla scarica e installa automaticamente la nuova versione.

  4. Controlla la versione

    Verifica poi il numero di versione installato (nel componente oppure in EstensioniGestisci) e confrontalo con la “versione sicura” indicata nella pagina di dettaglio corrispondente.

  5. Se sospetti una compromissione: bonifica il sito

    L’aggiornamento chiude la vulnerabilità, ma non rimuove il codice malevolo già iniettato. Se noti qualcosa di anomalo, fai bonificare il sito da un professionista, ad esempio uno specialista della Joomla Service Providers Directory – e cambia tutte le password.

Nessun aggiornamento visibile?
Aggiorna prima Joomla stesso e controlla in SistemaAggiornamentoSiti di aggiornamento se la fonte è attiva. In caso contrario scarica il pacchetto dal produttore e installalo da EstensioniGestisciInstalla.
Estensione di protezione
HTProtect

Molte delle vulnerabilità elencate qui seguono lo stesso schema: caricamento di file senza autenticazione. È esattamente qui che interviene HTProtect: un livello di protezione aggiuntivo per Joomla che allo stesso tempo aiuta a mantenere aggiornate le estensioni.

Messa in sicurezza in 1 clicEstensione di sicurezza per Joomladi Website-Bereinigung.de
Protezione in tempo reale (WAF)
Blocca le chiamate di exploit anche nel corpo POST, dove un semplice .htaccess non arriva mai.
Scudo anti-exploit e firme live
Le nuove firme vengono caricate automaticamente: gli zero-day sono coperti in tempi rapidi.
Protezione delle cartelle di upload
Impedisce l’esecuzione dei file PHP caricati, cioè proprio la porta d’ingresso di queste vulnerabilità.
Monitoraggio e avvisi via e-mail
Un watchdog controlla i file, gli account super utente, il defacement e una watch list, e segnala le anomalie.
Scansione del sito ed estensioni vulnerabili
Scanner malware con firme mantenute dalla community – individua il codice iniettato e le backdoor (web shell) e le rimuove.
Aggiornamenti automatici con rete di sicurezza
Aggiorna automaticamente le estensioni Joomla, con backup di file e database e rollback automatico se un aggiornamento rompe qualcosa.

Nota: la misura più efficace resta mantenere aggiornate le estensioni, ed è proprio questo che HTProtect può fare in automatico, backup compreso. Nella finestra di tempo che precede l’aggiornamento riduce inoltre il rischio (WAF, hardening del file .htaccess) e segnala le anomalie.

Oppure senza caricare alcun file, direttamente con “Installa da URL” (Estensioni › Gestisci › Installa › Installa da URL):

Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de