HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Onafhankelijke informatiesite

Joomla-beveiligingslekken – actueel & helder uitgelegd

htprotect.org bundelt actuele, kritieke beveiligingslekken in populaire Joomla-extensies en -frameworks – zakelijk, gratis en met stap-voor-stap-handleidingen die ook voor beginners te volgen zijn. Het doel: getroffenen snel waarschuwen en helpen de lekken te dichten.

10 actuele lekken Neutraal & gratis Bronnen gelinkt
Waar deze site over gaat – en waarover niet
Deze site is neutraal en informatief, niet commercieel. Ze vat openbaar beschikbare informatie van ontwikkelaars en onderzoekers samen en verwijst naar de originele bronnen. De enige uitzondering is het duidelijk gemarkeerde onderdeel over de beveiligingsextensie HTProtect. In alle gevallen geldt: de meest effectieve maatregel is het snel installeren van de officiële updates.

Is een website getroffen? Controleer het nu.

Gratis scanner: controleert een domein op schadelijke doorverwijzingen (spam/phishing/jmtouch), de Japanese Keyword Hack (cloaking) en geïnjecteerde code – inclusief bewijs.

Start de spam-/hackcheck
Beveiligingsstatus

Actuele beveiligingsstatus

Tien actuele lekken die als kritiek zijn beoordeeld. Controleer welke versies je hebt geïnstalleerd – per lek vind je details en een handleiding.

  • Helix3 Framework
    Meerdere lekken in de AJAX-plug-in: bestanden schrijven, verwijderen en uploaden zonder login.
    Veilig met: Helix3 3.1.2 of nieuwer · Downloaden · wordt actief misbruikt
    Details
  • Helix Ultimate
    Onder meer schrijftoegang tot menu's zonder login (stored XSS) via de AJAX-handler; werk nu bij.
    Veilig met: Helix Ultimate 2.2.8 of nieuwer · Downloaden
    Details
  • Astroid Framework
    Upload zonder authenticatie → code-uitvoering; wordt actief misbruikt.
    Veilig met: Astroid 3.3.13 of nieuwer · Downloaden · CVE-2026-21628 · wordt actief misbruikt
    Details
  • Tassos / Novarain
    Niet-geauthenticeerd AJAX-lek in het framework achter veel extensies; CVSS 9.5.
    Veilig met: Tassos Framework 6.0.62 of hoger · Downloaden · CVE-2026-21627
    Details
  • JCE Editor
    Upload zonder authenticatie; wordt actief misbruikt voor webshells.
    Veilig met: JCE 2.9.99.5 – beter 2.9.99.6 · Downloaden · wordt actief misbruikt
    Details
  • iCagenda
    Ontbrekende logincontrole in het evenementenformulier → upload zonder authenticatie.
    Veilig met: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Downloaden · CVE-2026-48939
    Details
  • SP Page Builder
    Zeroday-upload → RCE zonder login; wordt actief misbruikt.
    Veilig met: SP Page Builder 6.8.0 - 6.6.2 volstaat niet meer · Downloaden · wordt actief misbruikt
    Details
  • Balbooa Forms
    Bestandsupload zonder inloggen via de formulieren in de frontend → code-uitvoering; wordt actief misbruikt.
    Veilig met: Balbooa Forms 2.4.3.2 of nieuwer · Downloaden · CVE-2026-67364 · wordt actief misbruikt
    Details
  • AcyMailing
    SQL-injectie zonder authenticatie; database inclusief wachtwoordhashes anoniem uitleesbaar.
    Veilig met: AcyMailing 10.11.1 of nieuwer · Downloaden · CVE-2026-56292
    Details
  • Page Builder CK
    Bestandsupload zonder login → volledige overname van de server; door CISA vermeld als actief misbruikt.
    Veilig met: Page Builder CK 3.6.0 of nieuwer · Downloaden · CVE-2026-56290 · wordt actief misbruikt
    Details
  • Balbooa Gridbox
    Zeven lekken t/m 2.20.1, drie met de hoogste score; een aanvaller kon zonder in te loggen beheerdersrechten krijgen.
    Veilig met: Balbooa Gridbox 2.20.2 of nieuwer · Downloaden · CVE-2026-65884 · wordt actief misbruikt
    Details
  • RSFiles!
    Upload zonder authenticatie in de frontend → code-uitvoering; werk direct bij.
    Veilig met: RSFiles! 1.17.12 of nieuwer · Downloaden
    Details
De lekken in detail

Kort overzicht & startpunt

Elk lek kort samengevat – één klik brengt je naar de uitgebreide handleiding, ook geschikt voor beginners.

Helix3 Framework
JoomShaper
Kritiekwordt actief misbruikt

In de AJAX-plug-in van het Helix3-templateframework van JoomShaper zijn meerdere ernstige lekken bekendgemaakt – waaronder het schrijven en verwijderen van bestanden en het uploaden van PHP-code zonder in te loggen. Alle versies vóór 3.1.1 zijn kwetsbaar; de correctie is beschikbaar via de gewone Joomla-updater (nu 3.1.2). Let op: Helix3 is niet hetzelfde als het nieuwere Helix Ultimate.

Helix Ultimate
JoomShaper
Kritiek

Het template-framework Helix Ultimate van JoomShaper voert een AJAX-handler ook uit voor bezoekers die niet zijn ingelogd. Vóór versie 2.2.7 draaiden meerdere acties zonder enige login- of rechtencontrole. Het zwaarst weegt schrijftoegang tot de menu's: daarmee kan een aanvaller permanent schadelijk script achterlaten (stored XSS). Daarbij komen nog een bestandsverwijdering via path traversal, een open redirect en een onbeveiligde template-export. Alle versies vóór 2.2.7 zijn kwetsbaar; de correctie staat klaar in de Joomla-updater (nu 2.2.8). Let op: Helix Ultimate is niet hetzelfde als Helix3.

Astroid Framework
TemPlaza
Kritiekwordt actief misbruikt

In het veelgebruikte Astroid Framework maakt een kritiek beveiligingslek het mogelijk om bestanden te uploaden zonder enige aanmelding – en in het ergste geval schadelijke code uit te voeren (RCE). Kwetsbaar zijn de versies 2.0.0 tot en met 3.3.10; verholpen vanaf 3.3.11, aanbevolen wordt 3.3.13 of nieuwer (CVE-2026-21628). Al gehackte sites bevatten vaak ongevraagd geïnstalleerde plug-ins als ‘BLPayload’ of ‘JCachePro’.

Tassos / Novarain
tassos.gr
KritiekExploit beschikbaar

Het Tassos Framework (voorheen Novarain) zit ongemerkt in veel populaire extensies, zoals Convert Forms en EngageBox. Niet-geauthenticeerde AJAX-aanroepen geven toegang tot bestanden en de database – het lek is met CVSS 9.5 als kritiek beoordeeld en er bestaat een openbare exploittool (CVE-2026-21627). Je hoeft maar één willekeurige Tassos-extensie bij te werken: het framework komt daarbij automatisch op een veilige versie (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritiekwordt actief misbruikt

JCE is een van de meestgebruikte editors voor Joomla. Door onvoldoende toegangscontrole konden aanvallers zonder in te loggen editorprofielen uploaden en daarmee willekeurige bestanden op de server zetten – en het lek wordt al actief misbruikt om webshells te installeren. Alle versies vóór 2.9.99.5 zijn kwetsbaar (Free en Pro), ongeacht of registratie is ingeschakeld. Veilig is 2.9.99.5, beter nog de vervolgrelease 2.9.99.6.

iCagenda
Evenementenkalender
Kritiek

iCagenda is een populaire evenementenkalender voor Joomla. In het formulier voor het insturen van evenementen ontbrak een echte logincontrole – daardoor konden ook niet-ingelogde bezoekers evenementen aanmaken, ook als het formulier alleen voor geregistreerde gebruikers bedoeld was. Op Joomla 6 (6.0.0–6.1.1) wordt dat een kritiek uploadlek (CVE-2026-48939). Kwetsbaar is iCagenda 3.2.1 tot en met 4.0.7; verholpen in 4.0.8 (op Joomla 3 in 3.9.15).

SP Page Builder
JoomShaper
Kritiekwordt actief misbruikt

SP Page Builder is een van de meestgebruikte pagebuilders voor Joomla. Een zerodaylek in de functie voor het uploaden van custom icons controleerde noch de aanmelding, noch het bestandstype, waardoor er zonder in te loggen code kon worden uitgevoerd (RCE). Inmiddels is er een tweede lek bijgekomen: een SQL-injectie zonder login, die alle versies tot en met 6.7.1 treft. Pas 6.8.0 is veilig. Het wordt al actief misbruikt en laat verborgen Super User-accounts en backdoors achter.

Balbooa Forms
Balbooa
Kritiekwordt actief misbruikt

Balbooa Forms is een veelgebruikte formulierenbouwer voor Joomla. De uploadfunctie van de formulieren neemt bestanden aan zonder dat iemand hoeft in te loggen – en zonder controle op een beveiligingstoken of op het bestandstype. Zo kan een aanvaller een uitvoerbaar PHP-bestand in een openbaar bereikbare map zetten en het daarna laten draaien (remote code execution). Inmiddels is daar een tweede lek bij gekomen: PHP-code injecteren zonder inloggen (CVE-2026-67364, ernstgraad 10 van 10), kwetsbaar tot en met 2.4.3.1. Pas 2.4.3.2 is veilig. Het lek wordt al actief misbruikt.

AcyMailing
Acyba
Kritiek

AcyMailing is een veelgebruikte nieuwsbriefcomponent voor Joomla. Een openbaar bereikbaar frontend-endpoint verwerkte parameters uit het verzoek ongecontroleerd in een databasequery. Daardoor kon een bezoeker zonder in te loggen willekeurige tabellen uitlezen – waaronder gebruikersaccounts met wachtwoordhashes en de inhoud van de site (SQL-injectie). Kwetsbaar zijn de versies 6.0.0 tot en met 10.11.0; verholpen vanaf 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Kritiekwordt actief misbruikt

Page Builder CK is een veelgebruikte pagebuilder voor Joomla, die ook in een gratis uitvoering bestaat. Een uploadfunctie controleerde noch de aanmelding, noch het bestandstype – daardoor kon er zonder in te loggen een uitvoerbaar bestand worden geplaatst en de server worden overgenomen. Niet te verwarren met SP Page Builder van JoomShaper: dat is een ander product met een eigen lek.

Balbooa Gridbox
Balbooa
Kritiekwordt actief misbruikt

Balbooa Gridbox is een pagebuilder voor Joomla. In de versies tot en met 2.20.1 zitten meerdere ernstige beveiligingslekken – een aanvaller kon zonder in te loggen een beheerdersaccount aanmaken, wachtwoorden van anderen resetten of bestaande accounts overnemen. Werk je pas nu bij, kijk dan ook of er al een vreemd account is ingeslopen.

RSFiles!
RSJoomla!
Kritiek

RSFiles! is een bestands- en downloadmanager voor Joomla. Een uploadfunctie in de frontend was zonder inloggen aan te roepen en controleerde noch een beveiligingstoken, noch het bestandstype. Zo kan een PHP-bestand in een openbaar toegankelijke map belanden en daar worden uitgevoerd (Remote Code Execution). Kwetsbaar zijn alle versies tot en met 1.17.11; update 1.17.12 dicht het lek.

Basiskennis

Zo update je een Joomla-extensie veilig

Bijna alle lekken die hier worden beschreven, dicht je op dezelfde manier: via het Joomla-updatecentrum. Deze algemene handleiding is bedoeld voor beginners:

Eerst: maak een back-up
Zet bestanden en database veilig voordat je iets wijzigt – bijvoorbeeld met Akeeba Backup of via je hostingprovider. Zo kun je terug als er iets misgaat.
  1. Log in op de beheeromgeving

    Open de Joomla-beheeromgeving (je domein met /administrator erachter) en log in.

  2. Open het updatecentrum

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  3. Werk de extensie bij

    Selecteer de betreffende extensie in de lijst en klik op Bijwerken. Joomla downloadt en installeert de nieuwe versie automatisch.

  4. Controleer de versie

    Kijk daarna welk versienummer er is geïnstalleerd (bij de component zelf of via ExtensiesBeheren) en vergelijk dat met de ‘veilige versie’ op de betreffende detailpagina.

  5. Bij een vermoeden van besmetting: opschonen

    Een update dicht het lek, maar verwijdert geen schadelijke code die er al staat. Laat de site bij afwijkingen vakkundig opschonen – bijvoorbeeld door een specialist uit de Joomla Service Providers Directory – en wijzig daarna alle wachtwoorden.

Geen update zichtbaar?
Werk eerst Joomla zelf bij en controleer onder SysteemBijwerkenUpdatesites of de bron is ingeschakeld. Lukt dat niet, download het pakket dan bij de ontwikkelaar en installeer het via ExtensiesBeherenInstalleren.
Beveiligingsextensie
HTProtect

Veel van de hier vermelde lekken volgen hetzelfde patroon: bestandsupload zonder authenticatie. Precies daar speelt HTProtect op in – als extra beschermingslaag voor Joomla die tegelijk helpt om je extensies up-to-date te houden.

Beveiligen met één klikJoomla-beveiligingsextensievan Website-Bereinigung.de
Realtime bescherming (WAF)
Blokkeert exploit-aanroepen, ook in de POST-body – en die krijgt een gewone .htaccess nooit te zien.
Exploitschild & live signaturen
Nieuwe signaturen worden automatisch geladen – zero-days zijn snel afgedekt.
Uploadmappen afschermen
Voorkomt dat geüploade PHP-bestanden worden uitgevoerd – precies de toegangspoort van deze lekken.
Monitoring & e-mailalarm
Een waakhond controleert bestanden, Super User-accounts, defacement & een volglijst en meldt afwijkingen.
Sitescan & kwetsbare extensies
Malwarescanner met signaturen uit de community – vindt geïnjecteerde code en backdoors (webshells) en verwijdert die.
Automatische updates met vangnet
Werkt Joomla-extensies automatisch bij – met een back-up van bestanden & database en een automatische rollback als een update iets stukmaakt.

Let op: de meest effectieve maatregel blijft het up-to-date houden van je extensies – en precies dat kan HTProtect automatisch overnemen, inclusief back-up. In het tijdvenster tot een update is geïnstalleerd, verlaagt het bovendien het risico (WAF, .htaccess-hardening) en meldt het afwijkingen.

Of zonder bestandsupload, meteen via “Installeren vanaf URL” (Extensies › Beheren › Installeren › Installeren vanaf URL):

Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Dit project ondersteunen

Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.

HTProtect nu ondersteunen
Bauschild & Service

Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de