In de AJAX-plug-in van het Helix3-templateframework van JoomShaper zijn meerdere ernstige lekken bekendgemaakt – waaronder het schrijven en verwijderen van bestanden en het uploaden van PHP-code zonder in te loggen. Alle versies vóór 3.1.1 zijn kwetsbaar; de correctie is beschikbaar via de gewone Joomla-updater (nu 3.1.2). Let op: Helix3 is niet hetzelfde als het nieuwere Helix Ultimate.
Alle Joomla-beveiligingslekken in één overzicht
Bij elk lek vind je de getroffen versies, de veilige versie en een stapsgewijze handleiding. De informatie van de ontwikkelaar zelf is altijd leidend.
Het template-framework Helix Ultimate van JoomShaper voert een AJAX-handler ook uit voor bezoekers die niet zijn ingelogd. Vóór versie 2.2.7 draaiden meerdere acties zonder enige login- of rechtencontrole. Het zwaarst weegt schrijftoegang tot de menu's: daarmee kan een aanvaller permanent schadelijk script achterlaten (stored XSS). Daarbij komen nog een bestandsverwijdering via path traversal, een open redirect en een onbeveiligde template-export. Alle versies vóór 2.2.7 zijn kwetsbaar; de correctie staat klaar in de Joomla-updater (nu 2.2.8). Let op: Helix Ultimate is niet hetzelfde als Helix3.
In het veelgebruikte Astroid Framework maakt een kritiek beveiligingslek het mogelijk om bestanden te uploaden zonder enige aanmelding – en in het ergste geval schadelijke code uit te voeren (RCE). Kwetsbaar zijn de versies 2.0.0 tot en met 3.3.10; verholpen vanaf 3.3.11, aanbevolen wordt 3.3.13 of nieuwer (CVE-2026-21628). Al gehackte sites bevatten vaak ongevraagd geïnstalleerde plug-ins als ‘BLPayload’ of ‘JCachePro’.
Het Tassos Framework (voorheen Novarain) zit ongemerkt in veel populaire extensies, zoals Convert Forms en EngageBox. Niet-geauthenticeerde AJAX-aanroepen geven toegang tot bestanden en de database – het lek is met CVSS 9.5 als kritiek beoordeeld en er bestaat een openbare exploittool (CVE-2026-21627). Je hoeft maar één willekeurige Tassos-extensie bij te werken: het framework komt daarbij automatisch op een veilige versie (6.0.62+).
JCE is een van de meestgebruikte editors voor Joomla. Door onvoldoende toegangscontrole konden aanvallers zonder in te loggen editorprofielen uploaden en daarmee willekeurige bestanden op de server zetten – en het lek wordt al actief misbruikt om webshells te installeren. Alle versies vóór 2.9.99.5 zijn kwetsbaar (Free en Pro), ongeacht of registratie is ingeschakeld. Veilig is 2.9.99.5, beter nog de vervolgrelease 2.9.99.6.
iCagenda is een populaire evenementenkalender voor Joomla. In het formulier voor het insturen van evenementen ontbrak een echte logincontrole – daardoor konden ook niet-ingelogde bezoekers evenementen aanmaken, ook als het formulier alleen voor geregistreerde gebruikers bedoeld was. Op Joomla 6 (6.0.0–6.1.1) wordt dat een kritiek uploadlek (CVE-2026-48939). Kwetsbaar is iCagenda 3.2.1 tot en met 4.0.7; verholpen in 4.0.8 (op Joomla 3 in 3.9.15).
SP Page Builder is een van de meestgebruikte pagebuilders voor Joomla. Een zerodaylek in de functie voor het uploaden van custom icons controleerde noch de aanmelding, noch het bestandstype, waardoor er zonder in te loggen code kon worden uitgevoerd (RCE). Inmiddels is er een tweede lek bijgekomen: een SQL-injectie zonder login, die alle versies tot en met 6.7.1 treft. Pas 6.8.0 is veilig. Het wordt al actief misbruikt en laat verborgen Super User-accounts en backdoors achter.
Balbooa Forms is een veelgebruikte formulierenbouwer voor Joomla. De uploadfunctie van de formulieren neemt bestanden aan zonder dat iemand hoeft in te loggen – en zonder controle op een beveiligingstoken of op het bestandstype. Zo kan een aanvaller een uitvoerbaar PHP-bestand in een openbaar bereikbare map zetten en het daarna laten draaien (remote code execution). Inmiddels is daar een tweede lek bij gekomen: PHP-code injecteren zonder inloggen (CVE-2026-67364, ernstgraad 10 van 10), kwetsbaar tot en met 2.4.3.1. Pas 2.4.3.2 is veilig. Het lek wordt al actief misbruikt.
AcyMailing is een veelgebruikte nieuwsbriefcomponent voor Joomla. Een openbaar bereikbaar frontend-endpoint verwerkte parameters uit het verzoek ongecontroleerd in een databasequery. Daardoor kon een bezoeker zonder in te loggen willekeurige tabellen uitlezen – waaronder gebruikersaccounts met wachtwoordhashes en de inhoud van de site (SQL-injectie). Kwetsbaar zijn de versies 6.0.0 tot en met 10.11.0; verholpen vanaf 10.11.1 (CVE-2026-56292).
Page Builder CK is een veelgebruikte pagebuilder voor Joomla, die ook in een gratis uitvoering bestaat. Een uploadfunctie controleerde noch de aanmelding, noch het bestandstype – daardoor kon er zonder in te loggen een uitvoerbaar bestand worden geplaatst en de server worden overgenomen. Niet te verwarren met SP Page Builder van JoomShaper: dat is een ander product met een eigen lek.
Balbooa Gridbox is een pagebuilder voor Joomla. In de versies tot en met 2.20.1 zitten meerdere ernstige beveiligingslekken – een aanvaller kon zonder in te loggen een beheerdersaccount aanmaken, wachtwoorden van anderen resetten of bestaande accounts overnemen. Werk je pas nu bij, kijk dan ook of er al een vreemd account is ingeslopen.
RSFiles! is een bestands- en downloadmanager voor Joomla. Een uploadfunctie in de frontend was zonder inloggen aan te roepen en controleerde noch een beveiligingstoken, noch het bestandstype. Zo kan een PHP-bestand in een openbaar toegankelijke map belanden en daar worden uitgevoerd (Remote Code Execution). Kwetsbaar zijn alle versies tot en met 1.17.11; update 1.17.12 dicht het lek.
Overige gemelde beveiligingslekken
Kort overzicht van lekken waarvoor geen aparte handleiding bestaat. De getroffen en veilige versies komen van de ontwikkelaars zelf; de CVE-nummers zijn gecontroleerd in de officiële CVE-database.
Een systeemplug-in die ingrijpt in de weergave van alle inhoud. Zonder in te loggen kon een aanvaller daarmee eigen code op de server uitvoeren.
Code-uitvoering zonder in te loggen via een formulierelement. Let op: de tussenversies 4.6.7 en 4.6.8 dichten het lek niet.
Via het productfilter van de webshop kon iedereen de database uitlezen zonder in te loggen – klantgegevens inbegrepen.
Op meerdere plekken was de database zonder in te loggen uit te lezen, inclusief wachtwoordhashes en sessies.
Door een onveilige standaardinstelling kon iedereen anoniem bestanden uploaden. De ontwikkelaar levert een opruimtool mee – voer die na de update uit.
De database was zonder in te loggen uit te lezen. De meldingen noemen uitdrukkelijk de Pro-editie.
Willekeurige bestanden waren anoniem te uploaden, in sommige gevallen tot code-uitvoering aan toe. De 4.0-reeks is niet getroffen.
Via het auteursfilter kon de inhoud van de database zonder in te loggen worden uitgelezen – alleen lezen, maar volledig.
Een filter in de frontend maakte het mogelijk de database zonder in te loggen uit te lezen, tot inloggegevens aan toe.
Advertentieafbeeldingen waren zonder in te loggen en zonder enige controle te uploaden – een manier om een schadelijk bestand achter te laten.
Anonieme bezoekers konden bestanden lezen en verwijderen. 2.0.2 volstaat niet; pas 2.0.3 dicht het lek volledig.
Anonieme bestandsupload, plus een eindpunt dat bij elk gebruikersnummer de naam en het e-mailadres prijsgaf.