HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

AcyMailing: SQL-injectie zonder login legt de database bloot

Kom nu in actie
Werk AcyMailing direct bij naar 10.11.1 of nieuwer – en vervang alle wachtwoorden als de site enige tijd ongepatcht online stond.

Veilige versie: AcyMailing 10.11.1 of nieuwer · via AcyMailing

In het kort

Getroffen extensie
AcyMailing – nieuwsbriefcomponent (com_acym)
Ontwikkelaar
Type kwetsbaarheid
SQL-injectie zonder authenticatie via een openbaar frontend-endpoint; maakt het anoniem uitlezen van willekeurige databasetabellen mogelijk (gebruikersaccounts, wachtwoordhashes, content)
Getroffen versies
Versies 6.0.0 tot en met 10.11.0
Veilige versie
AcyMailing 10.11.1 of nieuwer   Downloaden
Ernst
Kritiek
Joomla-compatibiliteit
Joomla 3 / 4 / 5
Status / publicatie
Gepubliceerd/gepatcht: 9 juli 2026

Waar gaat het om?

AcyMailing (com_acym) verzorgt nieuwsbrieven en e-mailcampagnes in Joomla. Een openbaar – dus zonder inloggen – bereikbaar frontend-endpoint plaatste meegegeven parameters ongefilterd in een SQL-query, waardoor die query te manipuleren was (SQL-injectie).

Zo kan een aanvaller willekeurige databasetabellen uitlezen – bijvoorbeeld de gebruikerstabel met inlognamen en (gehashte) wachtwoorden, maar ook artikelen en interne configuratiegegevens. Het gaat alleen om leestoegang, maar die legt gevoelige gegevens bloot en baant de weg voor vervolgaanvallen, zoals het kraken van de wachtwoordhashes.

Kwetsbaar zijn de versies 6.0.0 tot en met 10.11.0. De oplossing is sinds 9 juli 2026 beschikbaar als 10.11.1. Het lek is geregistreerd als CVE-2026-56292.

Ben ik getroffen? – Zo controleer je het

  1. Open de backend

    Log in op het beheergedeelte van Joomla (administrator).

  2. Controleer de versie

    Filter onder Extensies›Beheren›Beheren op AcyMailing en lees het versienummer af.

  3. Beoordeel de versie

    Ligt de versie tussen 6.0.0 en 10.11.0, dan is actie nodig. Veilig is 10.11.1 of nieuwer.

  4. Schat het risico in

    Het uitlezen van gegevens laat nauwelijks zichtbare sporen na. Is de site langere tijd ongepatcht gebleven, ga er dan van uit dat wachtwoordhashes buitgemaakt kunnen zijn.

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Open het updatecentrum

    Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.

  2. AcyMailing bijwerken

    Selecteer het AcyMailing-item en werk bij naar 10.11.1 of nieuwer.

  3. Controleer de versie

    Ga daarna na of de nieuwe versie ook echt is doorgevoerd.

Handmatige installatie (alternatief)
Verschijnt er geen update, download het pakket dan vanuit je AcyMailing-account en installeer het via Extensies›Beheren›Installeren.

Officiële bron: via AcyMailing. Zorg voor minimaal AcyMailing 10.11.1 of nieuwer.

Is de site al aangevallen?

Gegevens die al zijn uitgelezen, haalt geen update terug
De update stopt verdere toegang, maar maakt een uitlezing die al heeft plaatsgevonden niet ongedaan. Stond de site langere tijd ongepatcht online, vervang dan uit voorzorg alle wachtwoorden (Joomla-gebruikers, en zeker beheerders), beëindig actieve sessies en genereer – indien mogelijk – de geheime sleutels van Joomla opnieuw. Controleer daarnaast je gebruikerslijst op onbekende accounts.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Vergelijkbare beveiligingslekken

Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.

SP Page BuilderKritiekwordt actief misbruikt
Balbooa GridboxKritiekwordt actief misbruikt
Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Dit project ondersteunen

Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.

HTProtect nu ondersteunen
Bauschild & Service

Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de
Schippelbein Mediengestaltung

Mediavormgeving uit Friedrichshafen – websites met Joomla en WordPress, webshops, grafisch werk en 3D.

schippelbein.com