HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità

Tutte le vulnerabilità di sicurezza di Joomla in sintesi

Ogni vulnerabilità con le versioni interessate, la versione sicura e una guida passo passo. Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore.

Vulnerabilità documentate: 12
Helix3 Framework
JoomShaper
Criticasfruttata attivamente

Nel plugin AJAX di Helix3, il framework di template di JoomShaper, sono state rese pubbliche diverse vulnerabilità gravi: tra queste la scrittura e la cancellazione di file e l'upload di codice PHP senza dover effettuare il login. Sono interessate tutte le versioni precedenti alla 3.1.1; la correzione arriva tramite il normale sistema di aggiornamento di Joomla (al momento la 3.1.2). Attenzione: Helix3 non è la stessa cosa del più recente Helix Ultimate.

Helix Ultimate
JoomShaper
Critica

Il framework per template Helix Ultimate di JoomShaper esegue un handler AJAX anche per i visitatori non autenticati. Prima della versione 2.2.7 diverse azioni venivano eseguite senza alcun controllo su login o permessi: la più grave è la scrittura sui menu, che permette di depositare in modo permanente codice dannoso (stored XSS). Ci sono poi una cancellazione di file tramite path traversal, un open redirect e un'esportazione del template non protetta. Sono interessate tutte le versioni precedenti alla 2.2.7; la correzione è disponibile tramite il sistema di aggiornamento di Joomla (attualmente la 2.2.8). Attenzione: Helix Ultimate non è la stessa cosa di Helix3.

Astroid Framework
TemPlaza
Criticasfruttata attivamente

Nel diffusissimo Astroid Framework una vulnerabilità critica consente di caricare file senza alcuna autenticazione e, nel caso peggiore, di eseguire codice malevolo (RCE). Sono interessate le versioni dalla 2.0.0 alla 3.3.10; il problema è risolto dalla 3.3.11, ma si consiglia la 3.3.13 o successiva (CVE-2026-21628). I siti già colpiti mostrano spesso plugin iniettati come «BLPayload» o «JCachePro».

Tassos / Novarain
tassos.gr
CriticaExploit disponibile

Il Tassos Framework (ex Novarain) lavora in silenzio dentro molte estensioni popolari, come Convert Forms o EngageBox. Chiamate AJAX non autenticate permettono di accedere ai file e al database: la vulnerabilità è classificata come critica con CVSS 9.5 ed esiste già uno strumento di exploit pubblico (CVE-2026-21627). Basta aggiornare una qualsiasi estensione Tassos: il framework passa automaticamente a una versione sicura (6.0.62+).

JCE Editor
JoomlaContentEditor
Criticasfruttata attivamente

JCE è uno degli editor più usati per Joomla. Un controllo degli accessi insufficiente permetteva ad aggressori non autenticati di caricare profili editor e, tramite questi, file arbitrari: la vulnerabilità è già sfruttata attivamente per installare webshell. Sono interessate tutte le versioni precedenti alla 2.9.99.5 (sia Free sia Pro), indipendentemente dal fatto che la registrazione sia attiva. La versione sicura è la 2.9.99.5, meglio ancora la successiva 2.9.99.6.

iCagenda
Calendario eventi
Critica

iCagenda è un calendario eventi molto diffuso per Joomla. Nel form usato per inviare gli eventi mancava un vero controllo del login: anche i visitatori non autenticati potevano creare eventi, pur essendo il form riservato agli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) tutto questo si trasforma in una falla critica di upload di file (CVE-2026-48939). Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7; il problema è risolto nella 4.0.8 (su Joomla 3 nella 3.9.15).

SP Page Builder
JoomShaper
Criticasfruttata attivamente

SP Page Builder è uno dei page builder più usati in Joomla. Una vulnerabilità zero-day nella funzione che carica le icone personalizzate non verificava né il login né il tipo di file e permetteva così di eseguire codice malevolo (RCE) senza autenticazione. Nel frattempo se ne è aggiunta una seconda: una SQL injection non autenticata, che riguarda le versioni fino alla 6.7.1. È sicura soltanto la 6.8.0. La vulnerabilità è già sfruttata attivamente e lascia dietro di sé account Super Utente nascosti e backdoor.

Balbooa Forms
Balbooa
Criticasfruttata attivamente

Balbooa Forms è un generatore di form molto diffuso per Joomla. La funzione di caricamento allegati dei form accetta file senza alcun login e senza verificare né il token di sicurezza né il tipo di file. Un aggressore può così depositare un file PHP eseguibile in una cartella raggiungibile pubblicamente ed eseguirlo (esecuzione di codice da remoto). Nel frattempo si è aggiunta una seconda vulnerabilità: codice PHP iniettato senza autenticazione (CVE-2026-67364, gravità 10 su 10), che riguarda tutte le versioni fino alla 2.4.3.1. Sicura è solo la 2.4.3.2. La vulnerabilità è già sfruttata attivamente.

AcyMailing
Acyba
Critica

AcyMailing è uno dei componenti per newsletter più diffusi in Joomla. Un endpoint del frontend raggiungibile pubblicamente inseriva i parametri della richiesta in una query al database senza alcun controllo. Così un visitatore non autenticato poteva leggere qualsiasi tabella: account utente con gli hash delle password, ma anche i contenuti del sito (SQL injection). Sono interessate le versioni dalla 6.0.0 alla 10.11.0; la correzione arriva con la 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Criticasfruttata attivamente

Page Builder CK è un page builder molto diffuso per Joomla, disponibile anche in un'edizione gratuita. Una funzione di upload non verificava né il login né il tipo di file: era quindi possibile depositare un file eseguibile senza alcun account e prendere il controllo del server. Da non confondere con SP Page Builder di JoomShaper: è un altro prodotto, con una vulnerabilità propria.

Balbooa Gridbox
Balbooa
Criticasfruttata attivamente

Balbooa Gridbox è un page builder per Joomla. Le versioni fino alla 2.20.1 sono affette da diverse vulnerabilità gravi: un aggressore poteva, tra l'altro, creare un account amministratore senza alcun login, reimpostare le password altrui o impossessarsi di account esistenti. Se aggiorni solo adesso, controlla anche se sono comparsi account estranei.

RSFiles!
RSJoomla!
Critica

RSFiles! è un gestore di file e download per Joomla. Una funzione di upload nel frontend poteva essere attivata senza alcun login e non controllava né il token di sicurezza né il tipo di file. Così un file PHP può finire in una cartella raggiungibile pubblicamente ed essere eseguito lì (esecuzione remota di codice). Sono interessate tutte le versioni fino alla 1.17.11; l'aggiornamento 1.17.12 chiude la falla.

Altre vulnerabilità segnalate

Una breve panoramica, senza una pagina di guida dedicata. Le versioni interessate e quelle sicure provengono dalle indicazioni dei rispettivi sviluppatori; gli identificativi sono stati verificati nel database ufficiale CVE.

Sourcerer (Regular Labs)Critica 10.0

Un plugin di sistema che interviene nella visualizzazione di tutti i contenuti del sito. Senza autenticarsi, un aggressore poteva eseguire codice a propria scelta sul server.

Interessate: fino alla 13.1.1 Sicura da: 14.0.0 CVE-2026-74253
FabrikCritica 10.0

Esecuzione di codice senza autenticazione tramite un elemento del form. Importante: le versioni intermedie 4.6.7 e 4.6.8 non chiudono la falla.

Interessate: fino alla 4.6.8 Sicura da: 4.7.0 CVE-2026-66915
Phoca CartCritica 9.3

Il filtro dei prodotti del negozio permetteva di leggere il database senza autenticazione, compresi i dati dei clienti.

Interessate: dalla 5.0.0 alla 6.1.6 Sicura da: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critica 9.3

Diversi punti d'ingresso consentivano la lettura del database senza autenticazione, fino agli hash delle password e alle sessioni.

Interessate: fino alla 2.0.1 Sicura da: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critica 9.1

Un'impostazione predefinita non sicura permetteva il caricamento anonimo di file. Il produttore fornisce uno strumento di pulizia: eseguilo dopo l'aggiornamento.

Interessate: fino alla 4.6.1 Sicura da: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Alta 8.7

Il database poteva essere letto senza autenticazione. Gli advisory citano espressamente l'edizione Pro.

Interessate: fino alla 6.2.0 (Pro) Sicura da: 6.2.1 CVE-2026-58078
jDownloadsAlta 10.0

Era possibile caricare file arbitrari in modo anonimo, in alcuni casi fino all'esecuzione di codice. La serie 4.0 non è interessata.

Interessate: dalla 4.1.0 alla 4.1.5 Sicura da: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Alta 8.7

Il filtro per autore permetteva di leggere i contenuti del database senza autenticazione – solo in lettura, ma per intero.

Interessate: dalla 8.18.0 alla 10.11.1 Sicura da: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Alta 8.7

Un filtro nel frontend consentiva la lettura del database senza autenticazione, fino alle credenziali di accesso.

Interessate: fino alla 3.8 Sicura da: 3.9 CVE-2026-57832
DJ-ClassifiedsAlta 10.0

Le immagini degli annunci si potevano caricare senza autenticazione e senza alcun controllo – una via per depositare un file dannoso.

Interessate: fino alla 3.11.1 Sicura da: 3.11.2 CVE-2026-61424
Cotton CloudAlta 6.9

Visitatori anonimi potevano leggere ed eliminare file. La 2.0.2 non basta: solo la 2.0.3 chiude la falla del tutto.

Interessate: fino alla 2.0.1 Sicura da: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Alta

Caricamento anonimo di file e, in aggiunta, una funzione che per un numero utente qualsiasi rivelava nome e indirizzo e-mail.

Interessate: fino alla 5.8.0 Sicura da: 5.8.1 CVE-2026-60024