HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Onafhankelijke informatiesite

Joomla-beveiligingslekken – actueel & helder uitgelegd

htprotect.org bundelt actuele, kritieke beveiligingslekken in populaire Joomla-extensies en -frameworks – zakelijk, gratis en met stap-voor-stap-handleidingen die ook voor beginners te volgen zijn. Het doel: getroffenen snel waarschuwen en helpen de lekken te dichten.

10 actuele lekken Neutraal & gratis Bronnen gelinkt
Waar deze site over gaat – en waarover niet
Deze site is neutraal en informatief, niet commercieel. Ze vat openbaar beschikbare informatie van ontwikkelaars en onderzoekers samen en verwijst naar de originele bronnen. De enige uitzondering is het duidelijk gemarkeerde onderdeel over de beveiligingsextensie HTProtect. In alle gevallen geldt: de meest effectieve maatregel is het snel installeren van de officiële updates.

Is een website getroffen? Controleer het nu.

Gratis scanner: controleert een domein op schadelijke doorverwijzingen (spam/phishing/jmtouch), de Japanese Keyword Hack (cloaking) en geïnjecteerde code – inclusief bewijs.

Start de spam-/hackcheck
Beveiligingsstatus

Actuele beveiligingsstatus

Tien actuele lekken die als kritiek zijn beoordeeld. Controleer welke versies je hebt geïnstalleerd – per lek vind je details en een handleiding.

  • Helix3 Framework
    Meerdere bestands- en uploadlekken zonder authenticatie in de AJAX-plug-in.
    Veilig met: Helix3 3.1.2 of nieuwer · Downloaden · wordt actief misbruikt
    Details
  • Helix Ultimate
    Onder meer schrijftoegang tot de menu's zonder authenticatie (stored XSS) in de AJAX-handler; werk direct bij.
    Veilig met: Helix Ultimate 2.2.8 of nieuwer · Downloaden
    Details
  • Astroid Framework
    Upload zonder authenticatie → code-uitvoering; wordt in het wild misbruikt.
    Veilig met: Astroid 3.3.13 of nieuwer · Downloaden · CVE-2026-21628 · wordt actief misbruikt
    Details
  • Tassos / Novarain
    AJAX-lek zonder authenticatie in het framework achter veel extensies; CVSS 9.5.
    Veilig met: Tassos Framework 6.0.62 of hoger · Downloaden · CVE-2026-21627
    Details
  • JCE Editor
    Upload zonder authenticatie; wordt actief misbruikt voor webshells.
    Veilig met: JCE 2.9.99.5 – beter 2.9.99.6 · Downloaden · wordt actief misbruikt
    Details
  • iCagenda
    Ontbrekende inlogcontrole in het evenementenformulier → upload zonder authenticatie.
    Veilig met: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Downloaden · CVE-2026-48939
    Details
  • SP Page Builder
    Zero-day-upload → RCE zonder inloggen; wordt actief misbruikt.
    Veilig met: SP Page Builder 6.6.2 (noodupdate) · Downloaden · wordt actief misbruikt
    Details
  • Balbooa Forms
    Bestandsupload zonder authenticatie in de frontend van het formulier → code-uitvoering; wordt in het wild misbruikt.
    Veilig met: Balbooa Forms 2.4.1 of nieuwer · Downloaden · CVE-2026-56291 · wordt actief misbruikt
    Details
  • AcyMailing
    SQL-injectie zonder authenticatie; anoniem uitlezen van de database, inclusief wachtwoord-hashes.
    Veilig met: AcyMailing 10.11.1 of nieuwer · Downloaden · CVE-2026-56292
    Details
  • RSFiles!
    Bestandsupload zonder authenticatie in de frontend → code-uitvoering; werk direct bij.
    Veilig met: RSFiles! 1.17.12 of nieuwer · Downloaden
    Details
De lekken in detail

Kort overzicht & startpunt

Elk lek kort samengevat – één klik brengt je naar de uitgebreide handleiding, ook geschikt voor beginners.

Helix3 Framework
JoomShaper
Kritiekwordt actief misbruikt

In de AJAX-plug-in van het Helix3-sjabloonframework van JoomShaper zijn meerdere ernstige lekken bekend geworden – waaronder het schrijven en verwijderen van bestanden en het uploaden van PHP-code zonder in te loggen. Alle versies vóór 3.1.1 zijn kwetsbaar; de oplossing staat klaar in de gewone Joomla-updater (op dit moment 3.1.2). Let op: Helix3 is niet hetzelfde als het nieuwere Helix Ultimate.

Helix Ultimate
JoomShaper
Kritiek

Het Helix Ultimate-sjabloonframework van JoomShaper voert een AJAX-handler ook uit voor bezoekers die niet zijn ingelogd. Vóór versie 2.2.7 werden meerdere acties uitgevoerd zonder enige inlog- of rechtencontrole. Het zwaarst weegt de schrijftoegang tot de menu's: daarmee kan blijvend schadelijk script worden geplaatst (stored XSS). Daarnaast zijn er een bestandsverwijdering via path traversal, een open redirect en een onbeveiligde sjabloonexport. Alle versies vóór 2.2.7 zijn kwetsbaar; de oplossing staat klaar in de Joomla-updater (op dit moment 2.2.8). Let op: Helix Ultimate is niet hetzelfde als Helix3.

Astroid Framework
TemPlaza
Kritiekwordt actief misbruikt

In het veelgebruikte Astroid Framework maakt een kritiek lek het mogelijk om bestanden te uploaden zonder enige authenticatie – en in het ergste geval schadelijke code uit te voeren (RCE). De versies 2.0.0 tot 3.3.10 zijn kwetsbaar; opgelost vanaf 3.3.11, aanbevolen is 3.3.13 of nieuwer (CVE-2026-21628). Op sites die al zijn aangevallen duiken vaak ondergeschoven plug-ins op zoals ‘BLPayload’ of ‘JCachePro’.

Tassos / Novarain
tassos.gr
KritiekExploit beschikbaar

Het Tassos Framework (voorheen Novarain) zit ongemerkt in veel populaire extensies zoals Convert Forms of EngageBox. Via AJAX-aanroepen zonder authenticatie zijn bestands- en databasetoegang mogelijk. Het lek geldt met CVSS 9.5 als zeer kritiek en er is een openbare exploittool beschikbaar (CVE-2026-21627). Het volstaat om één willekeurige Tassos-extensie bij te werken: het framework gaat dan automatisch mee naar een veilige versie (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritiekwordt actief misbruikt

JCE is een van de meestgebruikte editors voor Joomla. Door onvoldoende toegangscontrole konden aanvallers zonder authenticatie editorprofielen uploaden en daarmee ook willekeurige bestanden – en het lek wordt al actief misbruikt om webshells te plaatsen. Alle versies vóór 2.9.99.5 zijn kwetsbaar (zowel Free als Pro), ongeacht of registratie is ingeschakeld. Veilig is 2.9.99.5, beter nog de opvolger 2.9.99.6.

iCagenda
Evenementenkalender
Kritiek

iCagenda is een populaire evenementenkalender voor Joomla. In het formulier voor het indienen van evenementen ontbrak een echte inlogcontrole – daardoor konden ook aanvallers zonder authenticatie bestanden uploaden, zelfs als het formulier alleen voor geregistreerde gebruikers bedoeld was. Op Joomla 6 (6.0.0–6.1.1) wordt dat een kritiek bestandsuploadlek (CVE-2026-48939). Kwetsbaar is iCagenda 3.2.1 tot 4.0.7; opgelost in 4.0.8 (op Joomla 3 in 3.9.15).

SP Page Builder
JoomShaper
Kritiekwordt actief misbruikt

SP Page Builder is een van de meestgebruikte pagebuilders voor Joomla. Een zero-daylek in de uploadfunctie voor eigen iconen controleerde noch de aanmelding, noch het bestandstype en maakte zo code-uitvoering (RCE) zonder inloggen mogelijk. De hele 6.x-reeks tot en met 6.6.1 is kwetsbaar; de noodupdate 6.6.2 dicht het lek. Het wordt al actief misbruikt en laat verborgen Super Users en backdoors achter.

Balbooa Forms
Balbooa
Kritiekwordt actief misbruikt

Balbooa Forms is een veelgebruikte formulierenbouwer voor Joomla. De bestandsupload van de formulieren accepteert bestanden zonder enige aanmelding – en zonder het beveiligingstoken of het bestandstype te controleren. Zo kan een aanvaller een uitvoerbaar PHP-bestand in een openbaar bereikbare map zetten en dat uitvoeren (remote code execution). Alle versies tot en met 2.4.0 zijn kwetsbaar; de update 2.4.1 dicht het lek (CVE-2026-56291). Het lek wordt al in het wild misbruikt.

AcyMailing
Acyba
Kritiek

AcyMailing is een veelgebruikte nieuwsbriefcomponent voor Joomla. Een openbaar bereikbaar frontend-endpoint nam parameters uit het verzoek ongecontroleerd op in een databasequery. Daardoor kon een bezoeker zonder authenticatie willekeurige tabellen uitlezen – waaronder gebruikersaccounts met wachtwoord-hashes en de inhoud van de site (SQL-injectie). De versies 6.0.0 tot 10.11.0 zijn kwetsbaar; opgelost vanaf 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritiek

RSFiles! is een bestands- en downloadmanager voor Joomla. Een uploadfunctie in de frontend was zonder inloggen te activeren en controleerde noch een beveiligingstoken, noch het bestandstype. Zo kan een PHP-bestand in een openbaar toegankelijke map belanden en daar worden uitgevoerd (remote code execution). Alle versies tot en met 1.17.11 zijn kwetsbaar; de update 1.17.12 dicht het lek.

Basiskennis

Zo update je een Joomla-extensie veilig

Bijna alle lekken die hier worden beschreven, dicht je op dezelfde manier: via het Joomla-updatecentrum. Deze algemene handleiding is bedoeld voor beginners:

Eerst: maak een back-up
Zet bestanden en database veilig voordat je iets wijzigt – bijvoorbeeld met Akeeba Backup of via je hostingprovider. Zo kun je terug als er iets misgaat.
  1. Log in op de beheeromgeving

    Open de Joomla-beheeromgeving (je domein met /administrator erachter) en log in.

  2. Open het updatecentrum

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  3. Werk de extensie bij

    Selecteer de betreffende extensie in de lijst en klik op Bijwerken. Joomla downloadt en installeert de nieuwe versie automatisch.

  4. Controleer de versie

    Kijk daarna welk versienummer er is geïnstalleerd (bij de component zelf of via ExtensiesBeheren) en vergelijk dat met de ‘veilige versie’ op de betreffende detailpagina.

  5. Bij een vermoeden van besmetting: opschonen

    Een update dicht het lek, maar verwijdert geen schadelijke code die er al staat. Laat de site bij afwijkingen vakkundig opschonen – bijvoorbeeld door een specialist uit de Joomla Service Providers Directory – en wijzig daarna alle wachtwoorden.

Geen update zichtbaar?
Werk eerst Joomla zelf bij en controleer onder SysteemBijwerkenUpdatesites of de bron is ingeschakeld. Lukt dat niet, download het pakket dan bij de ontwikkelaar en installeer het via ExtensiesBeherenInstalleren.
Beveiligingsextensie
HTProtect

Veel van de hier vermelde lekken volgen hetzelfde patroon: bestandsupload zonder authenticatie. Precies daar speelt HTProtect op in – als extra beschermingslaag voor Joomla die tegelijk helpt om je extensies up-to-date te houden.

Beveiligen met één klikJoomla-beveiligingsextensievan Website-Bereinigung.de
Realtime bescherming (WAF)
Blokkeert exploit-aanroepen, ook in de POST-body – en die krijgt een gewone .htaccess nooit te zien.
Exploitschild & live signaturen
Nieuwe signaturen worden automatisch geladen – zero-days zijn snel afgedekt.
Uploadmappen afschermen
Voorkomt dat geüploade PHP-bestanden worden uitgevoerd – precies de toegangspoort van deze lekken.
Monitoring & e-mailalarm
Een waakhond controleert bestanden, Super User-accounts, defacement & een volglijst en meldt afwijkingen.
Sitescan & kwetsbare extensies
Malwarescanner met signaturen uit de community – vindt geïnjecteerde code en backdoors (webshells) en verwijdert die.
Automatische updates met vangnet
Werkt Joomla-extensies automatisch bij – met een back-up van bestanden & database en een automatische rollback als een update iets stukmaakt.

Let op: de meest effectieve maatregel blijft het up-to-date houden van je extensies – en precies dat kan HTProtect automatisch overnemen, inclusief back-up. In het tijdvenster tot een update is geïnstalleerd, verlaagt het bovendien het risico (WAF, .htaccess-hardening) en meldt het afwijkingen.

Of zonder bestandsupload, meteen via “Installeren vanaf URL” (Extensies › Beheren › Installeren › Installeren vanaf URL):

Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiedienst, onafhankelijk van de ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve ondersteuning vanuit de community – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Steun dit project

Heb je een hosting- of Joomla-dienst en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Met een kleine bijdrage in de fooienpot maak je ons net zo blij.

Steun HTProtect nu
Bauschild & Service

Maakt en monteert bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de