HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslekken

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Kritiekwordt actief misbruikt

In de AJAX-plug-in van het Helix3-templateframework van JoomShaper zijn meerdere ernstige lekken bekendgemaakt – waaronder het schrijven en verwijderen van bestanden en het uploaden van PHP-code zonder in te loggen. Alle versies vóór 3.1.1 zijn kwetsbaar; de correctie is beschikbaar via de gewone Joomla-updater (nu 3.1.2). Let op: Helix3 is niet hetzelfde als het nieuwere Helix Ultimate.

Helix Ultimate
JoomShaper
Kritiek

Het template-framework Helix Ultimate van JoomShaper voert een AJAX-handler ook uit voor bezoekers die niet zijn ingelogd. Vóór versie 2.2.7 draaiden meerdere acties zonder enige login- of rechtencontrole. Het zwaarst weegt schrijftoegang tot de menu's: daarmee kan een aanvaller permanent schadelijk script achterlaten (stored XSS). Daarbij komen nog een bestandsverwijdering via path traversal, een open redirect en een onbeveiligde template-export. Alle versies vóór 2.2.7 zijn kwetsbaar; de correctie staat klaar in de Joomla-updater (nu 2.2.8). Let op: Helix Ultimate is niet hetzelfde als Helix3.

Astroid Framework
TemPlaza
Kritiekwordt actief misbruikt

In het veelgebruikte Astroid Framework maakt een kritiek beveiligingslek het mogelijk om bestanden te uploaden zonder enige aanmelding – en in het ergste geval schadelijke code uit te voeren (RCE). Kwetsbaar zijn de versies 2.0.0 tot en met 3.3.10; verholpen vanaf 3.3.11, aanbevolen wordt 3.3.13 of nieuwer (CVE-2026-21628). Al gehackte sites bevatten vaak ongevraagd geïnstalleerde plug-ins als ‘BLPayload’ of ‘JCachePro’.

Tassos / Novarain
tassos.gr
KritiekExploit beschikbaar

Het Tassos Framework (voorheen Novarain) zit ongemerkt in veel populaire extensies, zoals Convert Forms en EngageBox. Niet-geauthenticeerde AJAX-aanroepen geven toegang tot bestanden en de database – het lek is met CVSS 9.5 als kritiek beoordeeld en er bestaat een openbare exploittool (CVE-2026-21627). Je hoeft maar één willekeurige Tassos-extensie bij te werken: het framework komt daarbij automatisch op een veilige versie (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritiekwordt actief misbruikt

JCE is een van de meestgebruikte editors voor Joomla. Door onvoldoende toegangscontrole konden aanvallers zonder in te loggen editorprofielen uploaden en daarmee willekeurige bestanden op de server zetten – en het lek wordt al actief misbruikt om webshells te installeren. Alle versies vóór 2.9.99.5 zijn kwetsbaar (Free en Pro), ongeacht of registratie is ingeschakeld. Veilig is 2.9.99.5, beter nog de vervolgrelease 2.9.99.6.

iCagenda
Evenementenkalender
Kritiek

iCagenda is een populaire evenementenkalender voor Joomla. In het formulier voor het insturen van evenementen ontbrak een echte logincontrole – daardoor konden ook niet-ingelogde bezoekers evenementen aanmaken, ook als het formulier alleen voor geregistreerde gebruikers bedoeld was. Op Joomla 6 (6.0.0–6.1.1) wordt dat een kritiek uploadlek (CVE-2026-48939). Kwetsbaar is iCagenda 3.2.1 tot en met 4.0.7; verholpen in 4.0.8 (op Joomla 3 in 3.9.15).

SP Page Builder
JoomShaper
Kritiekwordt actief misbruikt

SP Page Builder is een van de meestgebruikte pagebuilders voor Joomla. Een zerodaylek in de functie voor het uploaden van custom icons controleerde noch de aanmelding, noch het bestandstype, waardoor er zonder in te loggen code kon worden uitgevoerd (RCE). Kwetsbaar is de volledige 6.x-reeks tot en met 6.6.1; de noodupdate 6.6.2 dicht het lek. Het wordt al actief misbruikt en laat verborgen Super User-accounts en backdoors achter.

Balbooa Forms
Balbooa
Kritiekwordt actief misbruikt

Balbooa Forms is een veelgebruikte formulierenbouwer voor Joomla. De uploadfunctie van de formulieren neemt bestanden aan zonder dat iemand hoeft in te loggen – en zonder controle op een beveiligingstoken of op het bestandstype. Zo kan een aanvaller een uitvoerbaar PHP-bestand in een openbaar bereikbare map zetten en het daarna laten draaien (remote code execution). Alle versies tot en met 2.4.0 zijn kwetsbaar; update 2.4.1 dicht het lek (CVE-2026-56291). Het lek wordt al actief misbruikt.

AcyMailing
Acyba
Kritiek

AcyMailing is een veelgebruikte nieuwsbriefcomponent voor Joomla. Een openbaar bereikbaar frontend-endpoint verwerkte parameters uit het verzoek ongecontroleerd in een databasequery. Daardoor kon een bezoeker zonder in te loggen willekeurige tabellen uitlezen – waaronder gebruikersaccounts met wachtwoordhashes en de inhoud van de site (SQL-injectie). Kwetsbaar zijn de versies 6.0.0 tot en met 10.11.0; verholpen vanaf 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritiek

RSFiles! is een bestands- en downloadmanager voor Joomla. Een uploadfunctie in de frontend was zonder inloggen aan te roepen en controleerde noch een beveiligingstoken, noch het bestandstype. Zo kan een PHP-bestand in een openbaar toegankelijke map belanden en daar worden uitgevoerd (Remote Code Execution). Kwetsbaar zijn alle versies tot en met 1.17.11; update 1.17.12 dicht het lek.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024