AcyMailing: SQL-injectie zonder login legt de database bloot
Veilige versie: AcyMailing 10.11.1 of nieuwer · via AcyMailing
In het kort
com_acym)Waar gaat het om?
AcyMailing (com_acym) verzorgt nieuwsbrieven en e-mailcampagnes in Joomla. Een openbaar – dus zonder inloggen – bereikbaar frontend-endpoint plaatste meegegeven parameters ongefilterd in een SQL-query, waardoor die query te manipuleren was (SQL-injectie).
Zo kan een aanvaller willekeurige databasetabellen uitlezen – bijvoorbeeld de gebruikerstabel met inlognamen en (gehashte) wachtwoorden, maar ook artikelen en interne configuratiegegevens. Het gaat alleen om leestoegang, maar die legt gevoelige gegevens bloot en baant de weg voor vervolgaanvallen, zoals het kraken van de wachtwoordhashes.
Kwetsbaar zijn de versies 6.0.0 tot en met 10.11.0. De oplossing is sinds 9 juli 2026 beschikbaar als 10.11.1. Het lek is geregistreerd als CVE-2026-56292.
Ben ik getroffen? – Zo controleer je het
- Open de backend
Log in op het beheergedeelte van Joomla (administrator).
- Controleer de versie
Filter onder Extensies›Beheren›Beheren op
AcyMailingen lees het versienummer af. - Beoordeel de versie
Ligt de versie tussen 6.0.0 en 10.11.0, dan is actie nodig. Veilig is 10.11.1 of nieuwer.
- Schat het risico in
Het uitlezen van gegevens laat nauwelijks zichtbare sporen na. Is de site langere tijd ongepatcht gebleven, ga er dan van uit dat wachtwoordhashes buitgemaakt kunnen zijn.
Zo dicht je het lek
- Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- AcyMailing bijwerken
Selecteer het AcyMailing-item en werk bij naar 10.11.1 of nieuwer.
- Controleer de versie
Ga daarna na of de nieuwe versie ook echt is doorgevoerd.
Officiële bron: via AcyMailing. Zorg voor minimaal AcyMailing 10.11.1 of nieuwer.
Is de site al aangevallen?
Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Oorspronkelijke melding – mySites.guruAdvisory met technische details
- AcyMailing / Acyba (ontwikkelaar)Update verkrijgbaar via de Joomla-updater of je AcyMailing-account
- CVE-2026-56292 (CVE.org)Officiële CVE-registratie
- Joomla Vulnerable Extensions List (VEL)Door de community bijgehouden lijst met kwetsbare extensies
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Vergelijkbare beveiligingslekken
Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.
Ondersteuners van deze site
htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.
fc-hosting.deGespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.
website-bereinigung.deDit project ondersteunen
Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.
Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.
Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.
bauschildundservice.deProfessionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.
defendersoft.czReisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.
onlineweg.deCreatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.
criadero.deIT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.
jahnedv.deAdvies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.
isari-consult.de
Mediavormgeving uit Friedrichshafen – websites met Joomla en WordPress, webshops, grafisch werk en 3D.
schippelbein.com