In de AJAX-plug-in van het Helix3-templateframework van JoomShaper zijn meerdere ernstige lekken bekendgemaakt – waaronder het schrijven en verwijderen van bestanden en het uploaden van PHP-code zonder in te loggen. Alle versies vóór 3.1.1 zijn kwetsbaar; de correctie is beschikbaar via de gewone Joomla-updater (nu 3.1.2). Let op: Helix3 is niet hetzelfde als het nieuwere Helix Ultimate.
Joomla-beveiligingslekken – actueel & helder uitgelegd
htprotect.org bundelt actuele, kritieke beveiligingslekken in populaire Joomla-extensies en -frameworks – zakelijk, gratis en met stap-voor-stap-handleidingen die ook voor beginners te volgen zijn. Het doel: getroffenen snel waarschuwen en helpen de lekken te dichten.
Actuele beveiligingsstatus
Tien actuele lekken die als kritiek zijn beoordeeld. Controleer welke versies je hebt geïnstalleerd – per lek vind je details en een handleiding.
-
Helix3 FrameworkDetailsMeerdere lekken in de AJAX-plug-in: bestanden schrijven, verwijderen en uploaden zonder login.
-
Helix UltimateDetailsOnder meer schrijftoegang tot menu's zonder login (stored XSS) via de AJAX-handler; werk nu bij.
-
Astroid FrameworkDetailsUpload zonder authenticatie → code-uitvoering; wordt actief misbruikt.
-
Tassos / NovarainDetailsNiet-geauthenticeerd AJAX-lek in het framework achter veel extensies; CVSS 9.5.
-
JCE EditorDetailsUpload zonder authenticatie; wordt actief misbruikt voor webshells.
-
iCagendaDetailsOntbrekende logincontrole in het evenementenformulier → upload zonder authenticatie.
-
SP Page BuilderDetailsZeroday-upload → RCE zonder login; wordt actief misbruikt.
-
Balbooa FormsDetailsBestandsupload zonder inloggen via de formulieren in de frontend → code-uitvoering; wordt actief misbruikt.
-
AcyMailingDetailsSQL-injectie zonder authenticatie; database inclusief wachtwoordhashes anoniem uitleesbaar.
-
Page Builder CKDetailsBestandsupload zonder login → volledige overname van de server; door CISA vermeld als actief misbruikt.
-
Balbooa GridboxDetailsZeven lekken t/m 2.20.1, drie met de hoogste score; een aanvaller kon zonder in te loggen beheerdersrechten krijgen.
-
RSFiles!DetailsUpload zonder authenticatie in de frontend → code-uitvoering; werk direct bij.
Kort overzicht & startpunt
Elk lek kort samengevat – één klik brengt je naar de uitgebreide handleiding, ook geschikt voor beginners.
Het template-framework Helix Ultimate van JoomShaper voert een AJAX-handler ook uit voor bezoekers die niet zijn ingelogd. Vóór versie 2.2.7 draaiden meerdere acties zonder enige login- of rechtencontrole. Het zwaarst weegt schrijftoegang tot de menu's: daarmee kan een aanvaller permanent schadelijk script achterlaten (stored XSS). Daarbij komen nog een bestandsverwijdering via path traversal, een open redirect en een onbeveiligde template-export. Alle versies vóór 2.2.7 zijn kwetsbaar; de correctie staat klaar in de Joomla-updater (nu 2.2.8). Let op: Helix Ultimate is niet hetzelfde als Helix3.
In het veelgebruikte Astroid Framework maakt een kritiek beveiligingslek het mogelijk om bestanden te uploaden zonder enige aanmelding – en in het ergste geval schadelijke code uit te voeren (RCE). Kwetsbaar zijn de versies 2.0.0 tot en met 3.3.10; verholpen vanaf 3.3.11, aanbevolen wordt 3.3.13 of nieuwer (CVE-2026-21628). Al gehackte sites bevatten vaak ongevraagd geïnstalleerde plug-ins als ‘BLPayload’ of ‘JCachePro’.
Het Tassos Framework (voorheen Novarain) zit ongemerkt in veel populaire extensies, zoals Convert Forms en EngageBox. Niet-geauthenticeerde AJAX-aanroepen geven toegang tot bestanden en de database – het lek is met CVSS 9.5 als kritiek beoordeeld en er bestaat een openbare exploittool (CVE-2026-21627). Je hoeft maar één willekeurige Tassos-extensie bij te werken: het framework komt daarbij automatisch op een veilige versie (6.0.62+).
JCE is een van de meestgebruikte editors voor Joomla. Door onvoldoende toegangscontrole konden aanvallers zonder in te loggen editorprofielen uploaden en daarmee willekeurige bestanden op de server zetten – en het lek wordt al actief misbruikt om webshells te installeren. Alle versies vóór 2.9.99.5 zijn kwetsbaar (Free en Pro), ongeacht of registratie is ingeschakeld. Veilig is 2.9.99.5, beter nog de vervolgrelease 2.9.99.6.
iCagenda is een populaire evenementenkalender voor Joomla. In het formulier voor het insturen van evenementen ontbrak een echte logincontrole – daardoor konden ook niet-ingelogde bezoekers evenementen aanmaken, ook als het formulier alleen voor geregistreerde gebruikers bedoeld was. Op Joomla 6 (6.0.0–6.1.1) wordt dat een kritiek uploadlek (CVE-2026-48939). Kwetsbaar is iCagenda 3.2.1 tot en met 4.0.7; verholpen in 4.0.8 (op Joomla 3 in 3.9.15).
SP Page Builder is een van de meestgebruikte pagebuilders voor Joomla. Een zerodaylek in de functie voor het uploaden van custom icons controleerde noch de aanmelding, noch het bestandstype, waardoor er zonder in te loggen code kon worden uitgevoerd (RCE). Inmiddels is er een tweede lek bijgekomen: een SQL-injectie zonder login, die alle versies tot en met 6.7.1 treft. Pas 6.8.0 is veilig. Het wordt al actief misbruikt en laat verborgen Super User-accounts en backdoors achter.
Balbooa Forms is een veelgebruikte formulierenbouwer voor Joomla. De uploadfunctie van de formulieren neemt bestanden aan zonder dat iemand hoeft in te loggen – en zonder controle op een beveiligingstoken of op het bestandstype. Zo kan een aanvaller een uitvoerbaar PHP-bestand in een openbaar bereikbare map zetten en het daarna laten draaien (remote code execution). Inmiddels is daar een tweede lek bij gekomen: PHP-code injecteren zonder inloggen (CVE-2026-67364, ernstgraad 10 van 10), kwetsbaar tot en met 2.4.3.1. Pas 2.4.3.2 is veilig. Het lek wordt al actief misbruikt.
AcyMailing is een veelgebruikte nieuwsbriefcomponent voor Joomla. Een openbaar bereikbaar frontend-endpoint verwerkte parameters uit het verzoek ongecontroleerd in een databasequery. Daardoor kon een bezoeker zonder in te loggen willekeurige tabellen uitlezen – waaronder gebruikersaccounts met wachtwoordhashes en de inhoud van de site (SQL-injectie). Kwetsbaar zijn de versies 6.0.0 tot en met 10.11.0; verholpen vanaf 10.11.1 (CVE-2026-56292).
Page Builder CK is een veelgebruikte pagebuilder voor Joomla, die ook in een gratis uitvoering bestaat. Een uploadfunctie controleerde noch de aanmelding, noch het bestandstype – daardoor kon er zonder in te loggen een uitvoerbaar bestand worden geplaatst en de server worden overgenomen. Niet te verwarren met SP Page Builder van JoomShaper: dat is een ander product met een eigen lek.
Balbooa Gridbox is een pagebuilder voor Joomla. In de versies tot en met 2.20.1 zitten meerdere ernstige beveiligingslekken – een aanvaller kon zonder in te loggen een beheerdersaccount aanmaken, wachtwoorden van anderen resetten of bestaande accounts overnemen. Werk je pas nu bij, kijk dan ook of er al een vreemd account is ingeslopen.
RSFiles! is een bestands- en downloadmanager voor Joomla. Een uploadfunctie in de frontend was zonder inloggen aan te roepen en controleerde noch een beveiligingstoken, noch het bestandstype. Zo kan een PHP-bestand in een openbaar toegankelijke map belanden en daar worden uitgevoerd (Remote Code Execution). Kwetsbaar zijn alle versies tot en met 1.17.11; update 1.17.12 dicht het lek.
Zo update je een Joomla-extensie veilig
Bijna alle lekken die hier worden beschreven, dicht je op dezelfde manier: via het Joomla-updatecentrum. Deze algemene handleiding is bedoeld voor beginners:
- Log in op de beheeromgeving
Open de Joomla-beheeromgeving (je domein met
/administratorerachter) en log in. - Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- Werk de extensie bij
Selecteer de betreffende extensie in de lijst en klik op Bijwerken. Joomla downloadt en installeert de nieuwe versie automatisch.
- Controleer de versie
Kijk daarna welk versienummer er is geïnstalleerd (bij de component zelf of via Extensies›Beheren) en vergelijk dat met de ‘veilige versie’ op de betreffende detailpagina.
- Bij een vermoeden van besmetting: opschonen
Een update dicht het lek, maar verwijdert geen schadelijke code die er al staat. Laat de site bij afwijkingen vakkundig opschonen – bijvoorbeeld door een specialist uit de Joomla Service Providers Directory – en wijzig daarna alle wachtwoorden.
Veel van de hier vermelde lekken volgen hetzelfde patroon: bestandsupload zonder authenticatie. Precies daar speelt HTProtect op in – als extra beschermingslaag voor Joomla die tegelijk helpt om je extensies up-to-date te houden.
.htaccess nooit te zien.Let op: de meest effectieve maatregel blijft het up-to-date houden van je extensies – en precies dat kan HTProtect automatisch overnemen, inclusief back-up. In het tijdvenster tot een update is geïnstalleerd, verlaagt het bovendien het risico (WAF, .htaccess-hardening) en meldt het afwijkingen.
Of zonder bestandsupload, meteen via “Installeren vanaf URL” (Extensies › Beheren › Installeren › Installeren vanaf URL):
Ondersteuners van deze site
htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.
fc-hosting.deGespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.
website-bereinigung.deDit project ondersteunen
Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.
Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.
Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.
bauschildundservice.deProfessionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.
defendersoft.czReisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.
onlineweg.deCreatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.
criadero.deIT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.
jahnedv.deAdvies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.
isari-consult.de