Nel plugin AJAX di Helix3, il framework di template di JoomShaper, sono state rese pubbliche diverse vulnerabilità gravi: tra queste la scrittura e la cancellazione di file e l'upload di codice PHP senza dover effettuare il login. Sono interessate tutte le versioni precedenti alla 3.1.1; la correzione arriva tramite il normale sistema di aggiornamento di Joomla (al momento la 3.1.2). Attenzione: Helix3 non è la stessa cosa del più recente Helix Ultimate.
Every Joomla security vulnerability at a glance
Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.
Il framework per template Helix Ultimate di JoomShaper esegue un handler AJAX anche per i visitatori non autenticati. Prima della versione 2.2.7 diverse azioni venivano eseguite senza alcun controllo su login o permessi: la più grave è la scrittura sui menu, che permette di depositare in modo permanente codice dannoso (stored XSS). Ci sono poi una cancellazione di file tramite path traversal, un open redirect e un'esportazione del template non protetta. Sono interessate tutte le versioni precedenti alla 2.2.7; la correzione è disponibile tramite il sistema di aggiornamento di Joomla (attualmente la 2.2.8). Attenzione: Helix Ultimate non è la stessa cosa di Helix3.
Nel diffusissimo Astroid Framework una vulnerabilità critica consente di caricare file senza alcuna autenticazione e, nel caso peggiore, di eseguire codice malevolo (RCE). Sono interessate le versioni dalla 2.0.0 alla 3.3.10; il problema è risolto dalla 3.3.11, ma si consiglia la 3.3.13 o successiva (CVE-2026-21628). I siti già colpiti mostrano spesso plugin iniettati come «BLPayload» o «JCachePro».
Il Tassos Framework (ex Novarain) lavora in silenzio dentro molte estensioni popolari, come Convert Forms o EngageBox. Chiamate AJAX non autenticate permettono di accedere ai file e al database: la vulnerabilità è classificata come critica con CVSS 9.5 ed esiste già uno strumento di exploit pubblico (CVE-2026-21627). Basta aggiornare una qualsiasi estensione Tassos: il framework passa automaticamente a una versione sicura (6.0.62+).
JCE è uno degli editor più usati per Joomla. Un controllo degli accessi insufficiente permetteva ad aggressori non autenticati di caricare profili editor e, tramite questi, file arbitrari: la vulnerabilità è già sfruttata attivamente per installare webshell. Sono interessate tutte le versioni precedenti alla 2.9.99.5 (sia Free sia Pro), indipendentemente dal fatto che la registrazione sia attiva. La versione sicura è la 2.9.99.5, meglio ancora la successiva 2.9.99.6.
iCagenda è un calendario eventi molto diffuso per Joomla. Nel form usato per inviare gli eventi mancava un vero controllo del login: anche i visitatori non autenticati potevano creare eventi, pur essendo il form riservato agli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) tutto questo si trasforma in una falla critica di upload di file (CVE-2026-48939). Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7; il problema è risolto nella 4.0.8 (su Joomla 3 nella 3.9.15).
SP Page Builder è uno dei page builder più usati in Joomla. Una vulnerabilità zero-day nella funzione che carica le icone personalizzate non verificava né il login né il tipo di file e permetteva così di eseguire codice malevolo (RCE) senza autenticazione. È interessata l'intera serie 6.x fino alla 6.6.1 inclusa; l'aggiornamento d'emergenza 6.6.2 chiude la falla. La vulnerabilità è già sfruttata attivamente e lascia dietro di sé account Super Utente nascosti e backdoor.
Balbooa Forms è un generatore di form molto diffuso per Joomla. La funzione di caricamento allegati dei form accetta file senza alcun login e senza verificare né il token di sicurezza né il tipo di file. Un aggressore può così depositare un file PHP eseguibile in una cartella raggiungibile pubblicamente ed eseguirlo (esecuzione di codice da remoto). Sono interessate tutte le versioni fino alla 2.4.0; l'aggiornamento alla 2.4.1 chiude la falla (CVE-2026-56291). La vulnerabilità è già sfruttata attivamente.
AcyMailing è uno dei componenti per newsletter più diffusi in Joomla. Un endpoint del frontend raggiungibile pubblicamente inseriva i parametri della richiesta in una query al database senza alcun controllo. Così un visitatore non autenticato poteva leggere qualsiasi tabella: account utente con gli hash delle password, ma anche i contenuti del sito (SQL injection). Sono interessate le versioni dalla 6.0.0 alla 10.11.0; la correzione arriva con la 10.11.1 (CVE-2026-56292).
RSFiles! è un gestore di file e download per Joomla. Una funzione di upload nel frontend poteva essere attivata senza alcun login e non controllava né il token di sicurezza né il tipo di file. Così un file PHP può finire in una cartella raggiungibile pubblicamente ed essere eseguito lì (esecuzione remota di codice). Sono interessate tutte le versioni fino alla 1.17.11; l'aggiornamento 1.17.12 chiude la falla.
Further reported flaws
A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.
A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.
Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.
The shop’s product filter allowed the database to be read without logging in, customer data included.
Several entry points allowed the database to be read without logging in, down to password hashes and sessions.
An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.
The database could be read without logging in. The advisories explicitly name the Pro edition.
Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.
The author filter allowed database contents to be read without logging in - read-only, but complete.
A front-end filter allowed the database to be read without logging in, down to credentials.
Listing images could be uploaded without login and without checks - a way to plant a malicious file.
Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.
Anonymous file upload, plus an endpoint that revealed the name and email for any user number.