In de AJAX-plug-in van het Helix3-sjabloonframework van JoomShaper zijn meerdere ernstige lekken bekend geworden – waaronder het schrijven en verwijderen van bestanden en het uploaden van PHP-code zonder in te loggen. Alle versies vóór 3.1.1 zijn kwetsbaar; de oplossing staat klaar in de gewone Joomla-updater (op dit moment 3.1.2). Let op: Helix3 is niet hetzelfde als het nieuwere Helix Ultimate.
Joomla-beveiligingslekken – actueel & helder uitgelegd
htprotect.org bundelt actuele, kritieke beveiligingslekken in populaire Joomla-extensies en -frameworks – zakelijk, gratis en met stap-voor-stap-handleidingen die ook voor beginners te volgen zijn. Het doel: getroffenen snel waarschuwen en helpen de lekken te dichten.
Actuele beveiligingsstatus
Tien actuele lekken die als kritiek zijn beoordeeld. Controleer welke versies je hebt geïnstalleerd – per lek vind je details en een handleiding.
-
Helix3 FrameworkDetailsMeerdere bestands- en uploadlekken zonder authenticatie in de AJAX-plug-in.
-
Helix UltimateDetailsOnder meer schrijftoegang tot de menu's zonder authenticatie (stored XSS) in de AJAX-handler; werk direct bij.
-
Astroid FrameworkDetailsUpload zonder authenticatie → code-uitvoering; wordt in het wild misbruikt.
-
Tassos / NovarainDetailsAJAX-lek zonder authenticatie in het framework achter veel extensies; CVSS 9.5.
-
JCE EditorDetailsUpload zonder authenticatie; wordt actief misbruikt voor webshells.
-
iCagendaDetailsOntbrekende inlogcontrole in het evenementenformulier → upload zonder authenticatie.
-
SP Page BuilderDetailsZero-day-upload → RCE zonder inloggen; wordt actief misbruikt.
-
Balbooa FormsDetailsBestandsupload zonder authenticatie in de frontend van het formulier → code-uitvoering; wordt in het wild misbruikt.
-
AcyMailingDetailsSQL-injectie zonder authenticatie; anoniem uitlezen van de database, inclusief wachtwoord-hashes.
-
RSFiles!DetailsBestandsupload zonder authenticatie in de frontend → code-uitvoering; werk direct bij.
Kort overzicht & startpunt
Elk lek kort samengevat – één klik brengt je naar de uitgebreide handleiding, ook geschikt voor beginners.
Het Helix Ultimate-sjabloonframework van JoomShaper voert een AJAX-handler ook uit voor bezoekers die niet zijn ingelogd. Vóór versie 2.2.7 werden meerdere acties uitgevoerd zonder enige inlog- of rechtencontrole. Het zwaarst weegt de schrijftoegang tot de menu's: daarmee kan blijvend schadelijk script worden geplaatst (stored XSS). Daarnaast zijn er een bestandsverwijdering via path traversal, een open redirect en een onbeveiligde sjabloonexport. Alle versies vóór 2.2.7 zijn kwetsbaar; de oplossing staat klaar in de Joomla-updater (op dit moment 2.2.8). Let op: Helix Ultimate is niet hetzelfde als Helix3.
In het veelgebruikte Astroid Framework maakt een kritiek lek het mogelijk om bestanden te uploaden zonder enige authenticatie – en in het ergste geval schadelijke code uit te voeren (RCE). De versies 2.0.0 tot 3.3.10 zijn kwetsbaar; opgelost vanaf 3.3.11, aanbevolen is 3.3.13 of nieuwer (CVE-2026-21628). Op sites die al zijn aangevallen duiken vaak ondergeschoven plug-ins op zoals ‘BLPayload’ of ‘JCachePro’.
Het Tassos Framework (voorheen Novarain) zit ongemerkt in veel populaire extensies zoals Convert Forms of EngageBox. Via AJAX-aanroepen zonder authenticatie zijn bestands- en databasetoegang mogelijk. Het lek geldt met CVSS 9.5 als zeer kritiek en er is een openbare exploittool beschikbaar (CVE-2026-21627). Het volstaat om één willekeurige Tassos-extensie bij te werken: het framework gaat dan automatisch mee naar een veilige versie (6.0.62+).
JCE is een van de meestgebruikte editors voor Joomla. Door onvoldoende toegangscontrole konden aanvallers zonder authenticatie editorprofielen uploaden en daarmee ook willekeurige bestanden – en het lek wordt al actief misbruikt om webshells te plaatsen. Alle versies vóór 2.9.99.5 zijn kwetsbaar (zowel Free als Pro), ongeacht of registratie is ingeschakeld. Veilig is 2.9.99.5, beter nog de opvolger 2.9.99.6.
iCagenda is een populaire evenementenkalender voor Joomla. In het formulier voor het indienen van evenementen ontbrak een echte inlogcontrole – daardoor konden ook aanvallers zonder authenticatie bestanden uploaden, zelfs als het formulier alleen voor geregistreerde gebruikers bedoeld was. Op Joomla 6 (6.0.0–6.1.1) wordt dat een kritiek bestandsuploadlek (CVE-2026-48939). Kwetsbaar is iCagenda 3.2.1 tot 4.0.7; opgelost in 4.0.8 (op Joomla 3 in 3.9.15).
SP Page Builder is een van de meestgebruikte pagebuilders voor Joomla. Een zero-daylek in de uploadfunctie voor eigen iconen controleerde noch de aanmelding, noch het bestandstype en maakte zo code-uitvoering (RCE) zonder inloggen mogelijk. De hele 6.x-reeks tot en met 6.6.1 is kwetsbaar; de noodupdate 6.6.2 dicht het lek. Het wordt al actief misbruikt en laat verborgen Super Users en backdoors achter.
Balbooa Forms is een veelgebruikte formulierenbouwer voor Joomla. De bestandsupload van de formulieren accepteert bestanden zonder enige aanmelding – en zonder het beveiligingstoken of het bestandstype te controleren. Zo kan een aanvaller een uitvoerbaar PHP-bestand in een openbaar bereikbare map zetten en dat uitvoeren (remote code execution). Alle versies tot en met 2.4.0 zijn kwetsbaar; de update 2.4.1 dicht het lek (CVE-2026-56291). Het lek wordt al in het wild misbruikt.
AcyMailing is een veelgebruikte nieuwsbriefcomponent voor Joomla. Een openbaar bereikbaar frontend-endpoint nam parameters uit het verzoek ongecontroleerd op in een databasequery. Daardoor kon een bezoeker zonder authenticatie willekeurige tabellen uitlezen – waaronder gebruikersaccounts met wachtwoord-hashes en de inhoud van de site (SQL-injectie). De versies 6.0.0 tot 10.11.0 zijn kwetsbaar; opgelost vanaf 10.11.1 (CVE-2026-56292).
RSFiles! is een bestands- en downloadmanager voor Joomla. Een uploadfunctie in de frontend was zonder inloggen te activeren en controleerde noch een beveiligingstoken, noch het bestandstype. Zo kan een PHP-bestand in een openbaar toegankelijke map belanden en daar worden uitgevoerd (remote code execution). Alle versies tot en met 1.17.11 zijn kwetsbaar; de update 1.17.12 dicht het lek.
Zo update je een Joomla-extensie veilig
Bijna alle lekken die hier worden beschreven, dicht je op dezelfde manier: via het Joomla-updatecentrum. Deze algemene handleiding is bedoeld voor beginners:
- Log in op de beheeromgeving
Open de Joomla-beheeromgeving (je domein met
/administratorerachter) en log in. - Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- Werk de extensie bij
Selecteer de betreffende extensie in de lijst en klik op Bijwerken. Joomla downloadt en installeert de nieuwe versie automatisch.
- Controleer de versie
Kijk daarna welk versienummer er is geïnstalleerd (bij de component zelf of via Extensies›Beheren) en vergelijk dat met de ‘veilige versie’ op de betreffende detailpagina.
- Bij een vermoeden van besmetting: opschonen
Een update dicht het lek, maar verwijdert geen schadelijke code die er al staat. Laat de site bij afwijkingen vakkundig opschonen – bijvoorbeeld door een specialist uit de Joomla Service Providers Directory – en wijzig daarna alle wachtwoorden.
Veel van de hier vermelde lekken volgen hetzelfde patroon: bestandsupload zonder authenticatie. Precies daar speelt HTProtect op in – als extra beschermingslaag voor Joomla die tegelijk helpt om je extensies up-to-date te houden.
.htaccess nooit te zien.Let op: de meest effectieve maatregel blijft het up-to-date houden van je extensies – en precies dat kan HTProtect automatisch overnemen, inclusief back-up. In het tijdvenster tot een update is geïnstalleerd, verlaagt het bovendien het risico (WAF, .htaccess-hardening) en meldt het afwijkingen.
Of zonder bestandsupload, meteen via “Installeren vanaf URL” (Extensies › Beheren › Installeren › Installeren vanaf URL):
Ondersteuners van deze site
htprotect.org is een gratis informatiedienst, onafhankelijk van de ontwikkelaars. De site wordt ondersteund door:

Joomla-hostingprovider uit Duitsland met actieve ondersteuning vanuit de community – ontdekte de eerste aanval op het JCE-beveiligingslek.
fc-hosting.deGespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.
website-bereinigung.deSteun dit project
Heb je een hosting- of Joomla-dienst en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.
Liever privé en zonder vermelding? Met een kleine bijdrage in de fooienpot maak je ons net zo blij.
Maakt en monteert bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.
bauschildundservice.deProfessionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.
defendersoft.czReisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.
onlineweg.deCreatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's uit één hand.
criadero.deIT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.
jahnedv.deAdvies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.
isari-consult.de