HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Criticasfruttata attivamente

Nel plugin AJAX di Helix3, il framework di template di JoomShaper, sono state rese pubbliche diverse vulnerabilità gravi: tra queste la scrittura e la cancellazione di file e l'upload di codice PHP senza dover effettuare il login. Sono interessate tutte le versioni precedenti alla 3.1.1; la correzione arriva tramite il normale sistema di aggiornamento di Joomla (al momento la 3.1.2). Attenzione: Helix3 non è la stessa cosa del più recente Helix Ultimate.

Helix Ultimate
JoomShaper
Critica

Il framework per template Helix Ultimate di JoomShaper esegue un handler AJAX anche per i visitatori non autenticati. Prima della versione 2.2.7 diverse azioni venivano eseguite senza alcun controllo su login o permessi: la più grave è la scrittura sui menu, che permette di depositare in modo permanente codice dannoso (stored XSS). Ci sono poi una cancellazione di file tramite path traversal, un open redirect e un'esportazione del template non protetta. Sono interessate tutte le versioni precedenti alla 2.2.7; la correzione è disponibile tramite il sistema di aggiornamento di Joomla (attualmente la 2.2.8). Attenzione: Helix Ultimate non è la stessa cosa di Helix3.

Astroid Framework
TemPlaza
Criticasfruttata attivamente

Nel diffusissimo Astroid Framework una vulnerabilità critica consente di caricare file senza alcuna autenticazione e, nel caso peggiore, di eseguire codice malevolo (RCE). Sono interessate le versioni dalla 2.0.0 alla 3.3.10; il problema è risolto dalla 3.3.11, ma si consiglia la 3.3.13 o successiva (CVE-2026-21628). I siti già colpiti mostrano spesso plugin iniettati come «BLPayload» o «JCachePro».

Tassos / Novarain
tassos.gr
CriticaExploit disponibile

Il Tassos Framework (ex Novarain) lavora in silenzio dentro molte estensioni popolari, come Convert Forms o EngageBox. Chiamate AJAX non autenticate permettono di accedere ai file e al database: la vulnerabilità è classificata come critica con CVSS 9.5 ed esiste già uno strumento di exploit pubblico (CVE-2026-21627). Basta aggiornare una qualsiasi estensione Tassos: il framework passa automaticamente a una versione sicura (6.0.62+).

JCE Editor
JoomlaContentEditor
Criticasfruttata attivamente

JCE è uno degli editor più usati per Joomla. Un controllo degli accessi insufficiente permetteva ad aggressori non autenticati di caricare profili editor e, tramite questi, file arbitrari: la vulnerabilità è già sfruttata attivamente per installare webshell. Sono interessate tutte le versioni precedenti alla 2.9.99.5 (sia Free sia Pro), indipendentemente dal fatto che la registrazione sia attiva. La versione sicura è la 2.9.99.5, meglio ancora la successiva 2.9.99.6.

iCagenda
Calendario eventi
Critica

iCagenda è un calendario eventi molto diffuso per Joomla. Nel form usato per inviare gli eventi mancava un vero controllo del login: anche i visitatori non autenticati potevano creare eventi, pur essendo il form riservato agli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) tutto questo si trasforma in una falla critica di upload di file (CVE-2026-48939). Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7; il problema è risolto nella 4.0.8 (su Joomla 3 nella 3.9.15).

SP Page Builder
JoomShaper
Criticasfruttata attivamente

SP Page Builder è uno dei page builder più usati in Joomla. Una vulnerabilità zero-day nella funzione che carica le icone personalizzate non verificava né il login né il tipo di file e permetteva così di eseguire codice malevolo (RCE) senza autenticazione. È interessata l'intera serie 6.x fino alla 6.6.1 inclusa; l'aggiornamento d'emergenza 6.6.2 chiude la falla. La vulnerabilità è già sfruttata attivamente e lascia dietro di sé account Super Utente nascosti e backdoor.

Balbooa Forms
Balbooa
Criticasfruttata attivamente

Balbooa Forms è un generatore di form molto diffuso per Joomla. La funzione di caricamento allegati dei form accetta file senza alcun login e senza verificare né il token di sicurezza né il tipo di file. Un aggressore può così depositare un file PHP eseguibile in una cartella raggiungibile pubblicamente ed eseguirlo (esecuzione di codice da remoto). Sono interessate tutte le versioni fino alla 2.4.0; l'aggiornamento alla 2.4.1 chiude la falla (CVE-2026-56291). La vulnerabilità è già sfruttata attivamente.

AcyMailing
Acyba
Critica

AcyMailing è uno dei componenti per newsletter più diffusi in Joomla. Un endpoint del frontend raggiungibile pubblicamente inseriva i parametri della richiesta in una query al database senza alcun controllo. Così un visitatore non autenticato poteva leggere qualsiasi tabella: account utente con gli hash delle password, ma anche i contenuti del sito (SQL injection). Sono interessate le versioni dalla 6.0.0 alla 10.11.0; la correzione arriva con la 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Critica

RSFiles! è un gestore di file e download per Joomla. Una funzione di upload nel frontend poteva essere attivata senza alcun login e non controllava né il token di sicurezza né il tipo di file. Così un file PHP può finire in una cartella raggiungibile pubblicamente ed essere eseguito lì (esecuzione remota di codice). Sono interessate tutte le versioni fino alla 1.17.11; l'aggiornamento 1.17.12 chiude la falla.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024