HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

AcyMailing – SQL injection non autenticata su Joomla

Agisci subito
Aggiorna subito AcyMailing alla 10.11.1 o successiva – se il sito è rimasto senza patch per un certo periodo, rinnova anche tutte le password.

Versione sicura: AcyMailing 10.11.1 o successiva · via AcyMailing

In sintesi

Estensione interessata
AcyMailing – componente per newsletter (com_acym)
Sviluppatore
Tipo di vulnerabilità
SQL injection non autenticata tramite un endpoint pubblico del frontend; consente la lettura anonima di qualsiasi tabella del database (account utente, hash delle password, contenuti)
Versioni interessate
Versioni dalla 6.0.0 alla 10.11.0 incluse
Versione sicura
AcyMailing 10.11.1 o successiva   Download
Gravità
Critica
Compatibilità con Joomla
Joomla 3 / 4 / 5
Aggiornato / pubblicato
Pubblicata/corretta: 9 luglio 2026

Di cosa si tratta?

AcyMailing (com_acym) gestisce newsletter e campagne e-mail in Joomla. Un endpoint del frontend raggiungibile pubblicamente – quindi senza alcun login – inseriva i parametri ricevuti senza filtrarli in una query SQL, rendendo manipolabile la query stessa (SQL injection).

In questo modo un aggressore può leggere qualsiasi tabella del database: per esempio la tabella degli utenti, con nomi di accesso e password (sotto forma di hash), ma anche gli articoli e i dati di configurazione interni. È un accesso in sola lettura che però espone dati sensibili e prepara il terreno ad attacchi successivi, come il cracking degli hash delle password.

Sono vulnerabili le versioni dalla 6.0.0 alla 10.11.0 incluse. La correzione è disponibile dal 9 luglio 2026 con la versione 10.11.1. La vulnerabilità è identificata come CVE-2026-56292.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione

    In Estensioni›Gestione›Gestione filtra per AcyMailing e leggi il numero di versione.

  3. Valuta la versione

    Se la versione è compresa tra la 6.0.0 e la 10.11.0, devi intervenire. È sicura la 10.11.1 o successiva.

  4. Valuta il rischio

    Un attacco in sola lettura lascia poche tracce visibili. Se il sito è rimasto a lungo senza patch, parti dal presupposto che gli hash delle password possano essere stati sottratti.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna AcyMailing

    Seleziona la voce e aggiorna alla 10.11.1 o successiva.

  3. Verifica la versione

    Controlla poi che la nuova versione sia stata effettivamente installata.

Installazione manuale (alternativa)
Se non compare alcun aggiornamento, scarica il pacchetto dal tuo account AcyMailing e installalo tramite Estensioni›Gestione›Installazione.

Download ufficiale: via AcyMailing. Assicurati di avere almeno AcyMailing 10.11.1 o successiva.

Il sito è già stato attaccato?

Nessun aggiornamento recupera i dati già letti
L'aggiornamento blocca gli accessi futuri, ma non annulla una lettura già avvenuta. Se il sito è rimasto senza patch per un certo periodo, per precauzione rinnova tutte le password (utenti Joomla, soprattutto gli amministratori), chiudi le sessioni attive e – se possibile – rigenera le chiavi segrete di Joomla. Controlla inoltre l'elenco degli utenti alla ricerca di account sconosciuti.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

SP Page BuilderCriticasfruttata attivamente
JoomShaperScopri di più
Balbooa GridboxCriticasfruttata attivamente
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de
Schippelbein Mediengestaltung

Progettazione media con sede a Friedrichshafen – siti Joomla e WordPress, negozi online, grafica e 3D.

schippelbein.com