AcyMailing – SQL injection non autenticata su Joomla
Versione sicura: AcyMailing 10.11.1 o successiva · via AcyMailing
In sintesi
com_acym)Di cosa si tratta?
AcyMailing (com_acym) gestisce newsletter e campagne e-mail in Joomla. Un endpoint del frontend raggiungibile pubblicamente – quindi senza alcun login – inseriva i parametri ricevuti senza filtrarli in una query SQL, rendendo manipolabile la query stessa (SQL injection).
In questo modo un aggressore può leggere qualsiasi tabella del database: per esempio la tabella degli utenti, con nomi di accesso e password (sotto forma di hash), ma anche gli articoli e i dati di configurazione interni. È un accesso in sola lettura che però espone dati sensibili e prepara il terreno ad attacchi successivi, come il cracking degli hash delle password.
Sono vulnerabili le versioni dalla 6.0.0 alla 10.11.0 incluse. La correzione è disponibile dal 9 luglio 2026 con la versione 10.11.1. La vulnerabilità è identificata come CVE-2026-56292.
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi al pannello di amministrazione di Joomla.
- Controlla la versione
In Estensioni›Gestione›Gestione filtra per
AcyMailinge leggi il numero di versione. - Valuta la versione
Se la versione è compresa tra la 6.0.0 e la 10.11.0, devi intervenire. È sicura la 10.11.1 o successiva.
- Valuta il rischio
Un attacco in sola lettura lascia poche tracce visibili. Se il sito è rimasto a lungo senza patch, parti dal presupposto che gli hash delle password possano essere stati sottratti.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna AcyMailing
Seleziona la voce e aggiorna alla 10.11.1 o successiva.
- Verifica la versione
Controlla poi che la nuova versione sia stata effettivamente installata.
Download ufficiale: via AcyMailing. Assicurati di avere almeno AcyMailing 10.11.1 o successiva.
Il sito è già stato attaccato?
Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Segnalazione originale – mySites.guruAdvisory con i dettagli tecnici
- AcyMailing / Acyba (produttore)Aggiornamento disponibile tramite l'updater di Joomla o il tuo account AcyMailing
- CVE-2026-56292 (CVE.org)Record CVE ufficiale
- Joomla Vulnerable Extensions List (VEL)Elenco di estensioni vulnerabili gestito dalla community
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de