JoomShaperのテンプレートフレームワーク「Helix3」のAJAXプラグインで、複数の深刻な脆弱性が公表されました。ログインしていない状態でもファイルの書き込みや削除ができ、PHPコードのアップロードまで可能です。影響を受けるのは3.1.1より前のすべてのバージョンで、修正版はJoomlaの通常の更新機能から入手できます(現在は3.1.2)。なお、Helix3は新しいHelix Ultimateとは別の製品ですのでご注意ください。
Joomlaの脆弱性をすべて一覧で確認
それぞれの脆弱性について、影響を受けるバージョンと安全なバージョン、そして手順を追ったアップデート方法を掲載しています。最終的には、各開発元の公式発表が優先されます。
JoomShaper のテンプレートフレームワーク Helix Ultimate は、ログインしていない訪問者に対しても AJAX ハンドラーを実行します。バージョン 2.2.7 より前では、複数のアクションがログインの確認も権限の確認も行わずに動作していました。最も深刻なのはメニューへの書き込みで、悪意のあるスクリプトを恒久的に埋め込めてしまいます(保存型 XSS)。さらに、パストラバーサルによるファイル削除、オープンリダイレクト、無防備なテンプレートのエクスポートもあります。2.2.7 より前のすべてのバージョンが影響を受け、修正版は Joomla のアップデート機能から入手できます(現在は 2.2.8)。なお、Helix Ultimate は Helix3 とは別の製品です。
広く使われているAstroid Frameworkに、ログインなしでファイルをアップロードできてしまう深刻な脆弱性が見つかりました。最悪の場合、サーバー上でコードを実行されます(RCE)。対象となるのは2.0.0~3.3.10のバージョンです。3.3.11で修正されましたが、更新先としては3.3.13以降が推奨されています(CVE-2026-21628)。すでに侵入されたサイトでは、「BLPayload」や「JCachePro」といったプラグインが勝手に追加されている例が多く見られます。
Tassos Framework(旧 Novarain)は、Convert Forms や EngageBox といった人気の拡張機能の内部で、気づかれないまま動き続けています。未認証の AJAX 呼び出しからファイルやデータベースにアクセスされる恐れがあり、深刻度は CVSS 9.5、評価は「重大」です。攻撃ツールもすでに一般に公開されています(CVE-2026-21627)。対処は簡単で、Tassos の拡張機能をいずれか 1 つ更新するだけです。その際にフレームワークも自動的に安全なバージョン(6.0.62 以降)へ引き上げられます。
JCEはJoomlaで最も広く使われているエディターの一つです。アクセス制御の不備により、未認証の攻撃者がエディタープロファイルをアップロードし、それを足がかりに任意のファイルをサーバーへ送り込める状態でした。この脆弱性はすでにWebシェルの設置に悪用されています。影響を受けるのは2.9.99.5より前のすべてのバージョン(FreeおよびPro)で、ユーザー登録が有効かどうかは関係ありません。安全なのは2.9.99.5、さらに推奨されるのは後続の2.9.99.6です。
iCagendaは、Joomlaで広く使われているイベントカレンダーです。イベントを投稿するフォームに実質的なログイン確認がなく、ログインしていない訪問者でもイベントを登録できる状態でした。Joomla 6(6.0.0~6.1.1)では、これが認証不要のファイルアップロードという重大な脆弱性になります(CVE-2026-48939)。影響を受けるのはiCagenda 3.2.1~4.0.7で、4.0.8(Joomla 3では3.9.15)で修正されています。
SP Page BuilderはJoomlaで最も広く使われているページビルダーの一つです。カスタムアイコンのアップロード機能にゼロデイ脆弱性があり、ログインの有無もファイル種別も検証していなかったため、認証なしでコードを実行できる状態でした(RCE)。その後さらに、ログイン不要のSQLインジェクションが加わり、6.7.1までが対象となりました。安全なのは6.8.0からです。この脆弱性はすでに実際の攻撃で悪用されており、隠されたスーパーユーザーやバックドアが残されます。
Balbooa Formsは、Joomlaで広く使われているフォーム作成用の拡張機能です。フォームのファイルアップロード機能は、ログインを一切求めず、セキュリティトークンやファイル形式の確認もないままファイルを受け取っていました。これを悪用すると、攻撃者は実行可能なPHPファイルを外部から到達できるフォルダーに置き、そのまま実行できます(リモートコード実行)。その後、2件目の脆弱性が明らかになりました。ログインなしでPHPコードを送り込まれるもので(CVE-2026-67364、深刻度は10段階中10)、2.4.3.1以下のすべてのバージョンが影響を受けます。安全なのは2.4.3.2以降です。この脆弱性はすでに実際の攻撃で悪用されています。
AcyMailingは、Joomlaで広く使われているニュースレター配信コンポーネントです。誰でもアクセスできるフロントエンドのエンドポイントが、リクエストのパラメータを検証しないままデータベースへの問い合わせに渡していました。そのため、ログインしていない訪問者でも任意のテーブルを読み取れる状態でした。対象にはパスワードハッシュを含むユーザーアカウントやサイトのコンテンツも含まれます(SQLインジェクション)。影響を受けるのはバージョン6.0.0~10.11.0で、10.11.1以降で修正されています(CVE-2026-56292)。
Page Builder CKは、Joomlaで広く使われているページビルダーで、無償版も提供されています。アップロード機能がログインもファイル種別も検証していなかったため、アカウントを持たない相手でも実行可能なファイルを送り込み、サーバーを乗っ取ることができました。JoomShaperのSP Page Builderとは別の製品です。SP Page Builderには別の脆弱性があるため、混同しないでください。
Balbooa Gridboxは、Joomla向けのページビルダーです。2.20.1以下のバージョンには重大な脆弱性が複数あり、攻撃者はログインを一切せずに管理者アカウントを作成したり、他人のパスワードを再設定したり、既存のアカウントを乗っ取ったりできました。いま初めて更新する場合は、勝手に作られたアカウントが残っていないかもあわせて確認してください。
RSFiles!は、Joomlaでファイルやダウンロードを管理するための拡張機能です。フロントエンドのアップロード機能がログインなしで呼び出せてしまい、セキュリティトークンもファイル形式も検証していませんでした。そのため、PHPファイルを公開ディレクトリに置いて実行させることができます(リモートコード実行)。影響を受けるのは1.17.11以前のすべてのバージョンで、1.17.12へのアップデートでこの脆弱性は解消します。
報告されているその他の脆弱性
個別の手順ページはありませんが、要点を短くまとめています。影響を受けるバージョンと安全なバージョンは各開発元の公表内容に基づくもので、識別番号は公式のCVEデータベースと照合済みです。
すべてのコンテンツの出力に関わるシステムプラグインです。ログインしていない攻撃者でも、サーバー上で任意のコードを実行できてしまいました。
フォームの入力欄を悪用すると、ログインなしでコードを実行できました。なお、中間リリースの4.6.7と4.6.8では修正されていませんのでご注意ください。
ショップの商品絞り込み機能から、ログインなしでデータベースを読み取られる状態でした。顧客データも対象に含まれます。
複数の箇所に問題があり、ログインなしでデータベースを読み取られました。パスワードハッシュやセッション情報まで対象になります。
初期設定が安全でなく、ログインなしでファイルをアップロードできました。開発元がクリーンアップ用のツールを同梱していますので、アップデート後に実行してください。
ログインなしでデータベースを読み取られるおそれがありました。公開されている脆弱性情報では、Pro版が対象として明記されています。
ログインなしで任意のファイルをアップロードでき、場合によってはコードの実行にまでつながりました。4.0系は影響を受けません。
著者による絞り込み機能から、ログインなしでデータベースの内容を読み取られる状態でした。読み取りのみとはいえ、範囲は全体に及びます。
フロントエンドの絞り込み機能から、ログインなしでデータベースを読み取られました。認証情報まで対象に含まれます。
広告に載せる画像を、ログインの確認も内容のチェックもないままアップロードできました。悪意のあるファイルを送り込む足がかりになります。
ログインしていない訪問者でも、ファイルの読み取りと削除が可能でした。2.0.2では不十分で、完全に塞がれるのは2.0.3からです。
ログインなしでファイルをアップロードできる状態でした。あわせて、ユーザー番号を指定するだけで氏名とメールアドレスが取得できてしまう仕組みも公開されていました。