HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org 脆弱性情報 & アップデート手順
新登場 htprotect.app - 複数のJoomlaサイトを一元管理
独立系の情報サイト

Joomlaの脆弱性:最新情報をわかりやすく解説

htprotect.orgでは、広く使われているJoomlaの拡張機能やフレームワークで見つかった重大な脆弱性を、最新の情報としてまとめています。内容は事実に基づき、閲覧は無料です。対処の方法は、初めての方でも追えるようステップごとに解説しています。目的は、影響を受ける方にいち早く警告を届け、脆弱性を確実に塞ぐお手伝いをすることです。

現在10件の脆弱性 中立・無料 出典リンクあり
このサイトで扱うこと、扱わないこと
本サイトは中立的な情報提供を目的としており、宣伝のためのものではありません。開発元や研究者が公開している情報を整理し、一次情報へのリンクを添えています。唯一の例外は、保護用の拡張機能HTProtectについて明確に区別して掲載している箇所です。いずれの場合も、最も効果的な対策は公式のアップデートを早めに適用することです。

お使いのサイトは影響を受けていませんか?今すぐ確認

無料のスキャナーです。ドメインを指定するだけで、不正なリダイレクト(スパム/フィッシング/jmtouch)、日本語キーワードハック(クローキング)、埋め込まれた不正コードの有無を、根拠を示しながら確認します。

スパム・改ざんチェックを開始
セキュリティ状況

現在のセキュリティ状況

現在、重大と評価されている脆弱性が10件あります。インストールされているバージョンをご確認ください。各項目に詳細と対処手順を用意しています。

  • Helix3 Framework
    AJAXプラグインに、認証なしでファイル操作やアップロードができる脆弱性が複数あります。
    安全なバージョン:Helix3 3.1.2以降 · ダウンロード · 悪用確認済み
    詳細
  • Helix Ultimate
    AJAXハンドラーに、未認証でのメニュー書き込み(保存型XSS)などの欠陥があります。今すぐ更新してください。
    安全なバージョン:Helix Ultimate 2.2.8以降 · ダウンロード
    詳細
  • Astroid Framework
    認証不要のアップロード → コード実行。すでに実際の攻撃で悪用されています。
    安全なバージョン:Astroid 3.3.13以降 · ダウンロード · CVE-2026-21628 · 悪用確認済み
    詳細
  • Tassos / Novarain
    多くの拡張機能の土台となるフレームワークに、未認証で悪用できるAJAXの脆弱性があります(CVSS 9.5)。
    安全なバージョン:Tassos Framework 6.0.62以降 · ダウンロード · CVE-2026-21627
    詳細
  • JCE Editor
    認証不要のファイルアップロード。Webシェルの設置にすでに悪用されています。
    安全なバージョン:JCE 2.9.99.5(推奨は2.9.99.6) · ダウンロード · 悪用確認済み
    詳細
  • iCagenda
    イベント投稿フォームのログイン確認の欠落 → 認証なしでアップロードが可能。
    安全なバージョン:iCagenda 4.0.8(Joomla 3は3.9.15) · ダウンロード · CVE-2026-48939
    詳細
  • SP Page Builder
    ゼロデイのアップロード欠陥 → ログイン不要でRCE。すでに実際の攻撃で悪用されています。
    安全なバージョン:SP Page Builder 6.6.2(緊急アップデート) · ダウンロード · 悪用確認済み
    詳細
  • Balbooa Forms
    フォームのフロントエンドからの認証不要のファイルアップロード → コード実行。すでに実際の攻撃で悪用されています。
    安全なバージョン:Balbooa Forms 2.4.1以降 · ダウンロード · CVE-2026-56291 · 悪用確認済み
    詳細
  • AcyMailing
    認証不要のSQLインジェクション。ログインなしで、パスワードハッシュを含むデータベースを読み取られます。
    安全なバージョン:AcyMailing 10.11.1以降 · ダウンロード · CVE-2026-56292
    詳細
  • RSFiles!
    フロントエンドで認証不要のファイルアップロードが可能 → コード実行。今すぐ更新してください。
    安全なバージョン:RSFiles! 1.17.12以降 · ダウンロード
    詳細
脆弱性の詳細

各脆弱性の概要と詳しい手順

それぞれの脆弱性を簡潔にまとめています。クリックすると、初めての方にもわかりやすい詳しい手順に進めます。

Helix3 Framework
JoomShaper
緊急悪用確認済み

JoomShaperのテンプレートフレームワーク「Helix3」のAJAXプラグインで、複数の深刻な脆弱性が公表されました。ログインしていない状態でもファイルの書き込みや削除ができ、PHPコードのアップロードまで可能です。影響を受けるのは3.1.1より前のすべてのバージョンで、修正版はJoomlaの通常の更新機能から入手できます(現在は3.1.2)。なお、Helix3は新しいHelix Ultimateとは別の製品ですのでご注意ください。

Helix Ultimate
JoomShaper
緊急

JoomShaperのテンプレートフレームワーク「Helix Ultimate」は、ログインしていない訪問者に対してもAJAXハンドラーを実行します。バージョン2.2.7より前では、複数の処理がログインの確認も権限の確認も行わないまま動作していました。最も深刻なのはメニューへの書き込みで、悪意のあるスクリプトを恒久的に埋め込めてしまいます(保存型XSS)。さらに、パストラバーサルによるファイル削除、オープンリダイレクト、無防備なテンプレートのエクスポートもあります。影響を受けるのは2.2.7より前のすべてのバージョンで、修正版はJoomlaの更新機能から入手できます(現在は2.2.8)。なお、Helix UltimateはHelix3とは別の製品です。

Astroid Framework
TemPlaza
緊急悪用確認済み

広く使われているAstroid Frameworkに、ログインなしでファイルをアップロードできてしまう深刻な脆弱性が見つかりました。最悪の場合、サーバー上でコードを実行されます(RCE)。対象となるのは2.0.0~3.3.10のバージョンです。3.3.11で修正されましたが、更新先としては3.3.13以降が推奨されています(CVE-2026-21628)。すでに侵入されたサイトでは、「BLPayload」や「JCachePro」といったプラグインが勝手に追加されている例が多く見られます。

Tassos / Novarain
tassos.gr
緊急攻撃コードあり

Tassos Framework(旧Novarain)は、Convert FormsやEngageBoxといった人気の拡張機能の内部で、気づかれないまま動き続けています。未認証のAJAX呼び出しからファイルやデータベースにアクセスされる恐れがあり、深刻度はCVSS 9.5、評価は「重大」です。攻撃ツールもすでに一般に公開されています(CVE-2026-21627)。対処は簡単で、Tassosの拡張機能をいずれか1つ更新するだけです。その際にフレームワークも自動的に安全なバージョン(6.0.62以降)へ引き上げられます。

JCE Editor
JoomlaContentEditor
緊急悪用確認済み

JCEはJoomlaで最も広く使われているエディターの一つです。アクセス制御の不備により、未認証の攻撃者がエディタープロファイルをアップロードし、それを足がかりに任意のファイルをサーバーへ送り込める状態でした。この脆弱性はすでにWebシェルの設置に悪用されています。影響を受けるのは2.9.99.5より前のすべてのバージョン(FreeおよびPro)で、ユーザー登録が有効かどうかは関係ありません。安全なのは2.9.99.5、さらに推奨されるのは後続の2.9.99.6です。

iCagenda
イベントカレンダー
緊急

iCagendaは、Joomlaで広く使われているイベントカレンダーです。イベントを投稿するフォームに実質的なログイン確認がなく、登録ユーザー限定に設定していても、ログインしていない攻撃者がファイルをアップロードできる状態でした。Joomla 6(6.0.0~6.1.1)では、これが認証不要のファイルアップロードという重大な脆弱性になります(CVE-2026-48939)。影響を受けるのはiCagenda 3.2.1~4.0.7で、4.0.8(Joomla 3では3.9.15)で修正されています。

SP Page Builder
JoomShaper
緊急悪用確認済み

SP Page BuilderはJoomlaで最も広く使われているページビルダーの一つです。カスタムアイコンのアップロード機能にゼロデイ脆弱性があり、ログインの有無もファイル種別も検証していなかったため、認証なしでコードを実行できる状態でした(RCE)。影響を受けるのは6.6.1までの6.x系すべてで、緊急アップデート6.6.2で修正されます。この脆弱性はすでに実際の攻撃で悪用されており、隠されたスーパーユーザーやバックドアが残されます。

Balbooa Forms
Balbooa
緊急悪用確認済み

Balbooa Formsは、Joomlaで広く使われているフォーム作成用の拡張機能です。フォームのファイルアップロード機能は、ログインを一切求めず、セキュリティトークンやファイル形式の確認もないままファイルを受け取っていました。これを悪用すると、攻撃者は実行可能なPHPファイルを外部から到達できるフォルダーに置き、そのまま実行できます(リモートコード実行)。影響を受けるのは2.4.0以下のすべてのバージョンで、アップデート2.4.1で修正されます(CVE-2026-56291)。この脆弱性はすでに実際の攻撃で悪用されています。

AcyMailing
Acyba
緊急

AcyMailingは、Joomlaで広く使われているニュースレター配信コンポーネントです。誰でもアクセスできるフロントエンドのエンドポイントが、リクエストのパラメータを検証しないままデータベースへの問い合わせに渡していました。そのため、ログインしていない訪問者でも任意のテーブルを読み取れる状態でした。対象にはパスワードハッシュを含むユーザーアカウントやサイトのコンテンツも含まれます(SQLインジェクション)。影響を受けるのはバージョン6.0.0~10.11.0で、10.11.1以降で修正されています(CVE-2026-56292)。

RSFiles!
RSJoomla!
緊急

RSFiles!は、Joomlaでファイルやダウンロードを管理するための拡張機能です。フロントエンドのアップロード機能がログインなしで呼び出せてしまい、セキュリティトークンもファイル形式も検証していませんでした。そのため、PHPファイルを公開ディレクトリに置いて実行させることができます(リモートコード実行)。影響を受けるのは1.17.11以前のすべてのバージョンで、1.17.12へのアップデートでこの脆弱性は解消します。

基本

Joomlaの拡張機能を安全にアップデートする方法

ここで紹介している脆弱性は、そのほとんどが同じ手順で塞げます。使うのはJoomlaの更新機能だけです。以下は、初めての方に向けた基本的な流れです。

まずはバックアップから
何かを変更する前に、ファイルとデータベースをバックアップしてください。Akeeba Backupを使う方法や、ご契約のホスティング事業者の機能を使う方法があります。こうしておけば、問題が起きても元の状態に戻せます。
  1. 管理画面にログイン

    Joomlaの管理画面を開きます。ご自身のドメインの末尾に/administratorを付けたURLです。表示されたらログインしてください。

  2. 更新画面を開く

    システム更新拡張機能を開き、更新を確認をクリックします。

  3. 拡張機能を更新

    一覧から対象の拡張機能を選び、更新をクリックします。Joomlaが新しいバージョンを自動でダウンロードし、インストールします。

  4. バージョンを確認

    続いて、インストールされたバージョン番号を確認します(コンポーネントの画面、または拡張機能管理)。各詳細ページに記載している「安全なバージョン」と照らし合わせてください。

  5. 改ざんが疑われる場合は駆除する

    アップデートで脆弱性は塞がれますが、すでに埋め込まれた不正なコードが取り除かれるわけではありません。不審な点があれば、専門家によるサイトの駆除を依頼してください。対応できる事業者はJoomlaサービスプロバイダーディレクトリで探せます。あわせて、すべてのパスワードを変更しましょう。

更新が表示されないときは
まずJoomla本体を最新にしたうえで、システム更新更新サイトで更新元が有効になっているかを確認してください。それでも表示されない場合は、開発元からパッケージをダウンロードし、拡張機能管理インストールから導入します。
保護用の拡張機能
HTProtect

ここに挙げた脆弱性の多くは、認証不要のファイルアップロードという同じ型に当てはまります。HTProtectは、まさにこの点に対処するJoomla向けの追加の防御層です。あわせて、拡張機能を最新の状態に保つ手助けもします。

ワンクリックで堅牢化Joomlaセキュリティ拡張機能提供:Website-Bereinigung.de
リアルタイム保護(WAF)
.htaccessだけでは見えないPOSTボディ内の攻撃リクエストもブロックします。
エクスプロイト防御とライブシグネチャ
新しいシグネチャを自動で取得するため、ゼロデイにも早い段階で対応できます。
アップロードフォルダーの堅牢化
アップロードされたPHPファイルの実行を防ぎます。今回の脆弱性の侵入口は、まさにここです。
監視とメール通知
ウォッチドッグがファイル、スーパーユーザーのアカウント、改ざん、ウォッチリストをチェックし、異常を検知するとお知らせします。
サイトスキャンと脆弱な拡張機能の検出
コミュニティが育てるシグネチャを使ったマルウェアスキャナーです。埋め込まれた不正コードやバックドア(Webシェル)を見つけ出し、取り除きます。
セーフティネット付きの自動アップデート
Joomlaの拡張機能を自動で更新します。ファイルとデータベースのバックアップを取ったうえで実行し、更新で不具合が出た場合は自動的に元へ戻します。

補足:最も効果的な対策は、やはり拡張機能を最新の状態に保つことです。HTProtectは、バックアップも含めてその作業を自動で引き受けます。アップデートを適用するまでの間も、WAFや.htaccessの堅牢化でリスクを下げ、異常があればお知らせします。

ファイルをアップロードせずに、「URLからインストール」で直接導入することもできます(拡張機能 › 管理 › インストール › URLからインストール):

サポーター

このサイトを支えてくださっている方々

htprotect.orgは、特定のベンダーに依存しない無料の情報サイトです。次の皆さまにご支援いただいています。

ホスティング事業者・コミュニティ
FC-Hosting

ドイツのJoomla専門ホスティング事業者です。活発なコミュニティサポートで知られ、JCEの脆弱性を狙った最初の攻撃を発見しました。

fc-hosting.de
発起人・運営者
Website-Bereinigung.de

JoomlaおよびWordPressサイトの駆除、保守、セキュリティ対策を専門としています。

website-bereinigung.de

このプロジェクトを支援する

ホスティングやJoomla関連のサービスを運営していて、htprotect.orgを支援し、サポーターとしてこのページに掲載されたいとお考えではありませんか。いただいたご支援は、影響を受ける方々により早く警告を届け、より早く守るために役立ちます。

掲載は不要で、個人として支援したいという方へ。投げ銭への少額のご支援も、同じようにありがたく受け取っています。

HTProtectを支援する
Bauschild & Service

工事現場の看板、仮囲い、ファサードの製作と施工を手がけています。デザインや3Dビジュアライゼーションにも対応しています。

bauschildundservice.de
IT Specialista

チェコを拠点とするITサポートの専門企業です。Windowsの管理、ドメイン管理、ウェブホスティングを手がけています。

defendersoft.cz
onlineweg.de

ドイツの旅行ポータルです。パッケージツアー、ホテル、航空券をオンラインで予約でき、旅行代理店による個別の相談にも対応します。

onlineweg.de
Criadero

ブランデンブルクのクリエイティブエージェンシーです。ウェブデザイン、印刷物、写真撮影、360°パノラマまでを一括で手がけています。

criadero.de
Jahn EDV-Dienst GmbH

ヴェヒタースバッハのITサービス事業者です。Joomlaサイトの制作、PCのサポート、ハードウェアとソフトウェアを扱っています。

jahnedv.de
IsariConsult

ベルリンの情報セキュリティコンサルティングです。セキュリティ分析、リスクマネジメント、中小企業向けのISO 27001支援を行っています。

isari-consult.de