HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Niezależny serwis informacyjny

Luki w zabezpieczeniach Joomla – aktualne i wyjaśnione zrozumiale

htprotect.org zbiera aktualne, krytyczne luki w zabezpieczeniach popularnych rozszerzeń i frameworków Joomla – rzeczowo, bezpłatnie i z instrukcjami krok po kroku, które zrozumie także osoba bez doświadczenia. Cel jest prosty: szybko ostrzec zagrożonych i pomóc im zamknąć luki.

10 aktualnych luk Neutralnie i bezpłatnie Źródła podlinkowane
Czym ten serwis jest – a czym nie jest
Ta strona ma charakter neutralny i informacyjny, nie reklamowy. Podsumowuje publicznie dostępne informacje producentów i badaczy bezpieczeństwa oraz linkuje do źródeł oryginalnych. Jedynym wyjątkiem jest wyraźnie oznaczona sekcja poświęcona rozszerzeniu ochronnemu HTProtect. W każdym przypadku obowiązuje ta sama zasada: najskuteczniejszym działaniem jest szybkie zainstalowanie oficjalnych aktualizacji.

Czy Twoja strona jest zagrożona? Sprawdź to teraz.

Bezpłatny skaner: sprawdza domenę i dokumentuje dowody złośliwych przekierowań (spam/phishing/jmtouch), ataku Japanese Keyword Hack (cloaking) oraz wstrzykniętego kodu.

Uruchom skanowanie spam/hack
Status bezpieczeństwa

Aktualny status bezpieczeństwa Joomla

Dziesięć aktualnych luk sklasyfikowanych jako krytyczne. Sprawdź zainstalowane wersje – przy każdym wpisie znajdziesz szczegóły i instrukcję.

  • Helix3 Framework
    Kilka luk we wtyczce AJAX: operacje na plikach i wgrywanie bez logowania.
    Bezpieczne w wersji: Helix3 3.1.2 lub nowsza · Pobierz · aktywnie wykorzystywana
    Szczegóły
  • Helix Ultimate
    Zapis do menu bez uwierzytelnienia (trwały XSS) i inne błędy w handlerze AJAX; zaktualizuj natychmiast.
    Bezpieczne w wersji: Helix Ultimate 2.2.8 lub nowszy · Pobierz
    Szczegóły
  • Astroid Framework
    Wysyłanie plików bez uwierzytelnienia → wykonanie kodu; luka wykorzystywana w rzeczywistych atakach.
    Bezpieczne w wersji: Astroid 3.3.13 lub nowszy · Pobierz · CVE-2026-21628 · aktywnie wykorzystywana
    Szczegóły
  • Tassos / Novarain
    Luka AJAX bez uwierzytelnienia we frameworku, na którym opiera się wiele rozszerzeń; CVSS 9.5.
    Bezpieczne w wersji: Tassos Framework 6.0.62 lub nowszy · Pobierz · CVE-2026-21627
    Szczegóły
  • JCE Editor
    Wgrywanie plików bez uwierzytelnienia; luka aktywnie wykorzystywana do webshelli.
    Bezpieczne w wersji: JCE 2.9.99.5 – lepiej 2.9.99.6 · Pobierz · aktywnie wykorzystywana
    Szczegóły
  • iCagenda
    Brak kontroli logowania w formularzu wydarzeń → wysyłanie plików bez uwierzytelnienia.
    Bezpieczne w wersji: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Pobierz · CVE-2026-48939
    Szczegóły
  • SP Page Builder
    Wgrywanie plików bez logowania → zdalne wykonanie kodu; luka zero-day aktywnie wykorzystywana.
    Bezpieczne w wersji: SP Page Builder 6.8.0 – wersja 6.6.2 już nie wystarczy · Pobierz · aktywnie wykorzystywana
    Szczegóły
  • Balbooa Forms
    Wgrywanie plików bez uwierzytelnienia przez formularz na stronie → wykonanie kodu; luka jest aktywnie wykorzystywana.
    Bezpieczne w wersji: Balbooa Forms 2.4.3.2 lub nowsza · Pobierz · CVE-2026-67364 · aktywnie wykorzystywana
    Szczegóły
  • AcyMailing
    SQL injection bez uwierzytelnienia; anonimowy odczyt bazy danych łącznie ze skrótami haseł.
    Bezpieczne w wersji: AcyMailing 10.11.1 lub nowszy · Pobierz · CVE-2026-56292
    Szczegóły
  • Page Builder CK
    Wgrywanie plików bez logowania → przejęcie całego serwera; luka wpisana przez CISA jako aktywnie wykorzystywana.
    Bezpieczne w wersji: Page Builder CK 3.6.0 lub nowszy · Pobierz · CVE-2026-56290 · aktywnie wykorzystywana
    Szczegóły
  • Balbooa Gridbox
    Siedem luk w wersjach do 2.20.1, trzy z najwyższą możliwą oceną; atakujący mógł zdobyć uprawnienia administratora bez logowania.
    Bezpieczne w wersji: Balbooa Gridbox 2.20.2 lub nowsza · Pobierz · CVE-2026-65884 · aktywnie wykorzystywana
    Szczegóły
  • RSFiles!
    Wysyłanie plików bez uwierzytelnienia we frontendzie → wykonanie kodu; zaktualizuj natychmiast.
    Bezpieczne w wersji: RSFiles! 1.17.12 lub nowszy · Pobierz
    Szczegóły
Luki w szczegółach

Wszystkie luki w skrócie

Każda luka opisana w kilku zdaniach – jedno kliknięcie prowadzi do szczegółowej instrukcji dla początkujących.

Helix3 Framework
JoomShaper
Krytycznyaktywnie wykorzystywana

We wtyczce AJAX frameworka szablonów Helix3 firmy JoomShaper ujawniono kilka poważnych luk – m.in. zapis i usuwanie plików oraz wgrywanie kodu PHP bez logowania. Dotyczy to wszystkich wersji starszych niż 3.1.1; poprawkę udostępniono przez standardowy mechanizm aktualizacji Joomla (obecnie 3.1.2). Uwaga: Helix3 to nie to samo co nowszy Helix Ultimate.

Helix Ultimate
JoomShaper
Krytyczny

Framework szablonów Helix Ultimate firmy JoomShaper uruchamia handler AJAX także dla osób, które nie są zalogowane. Przed wersją 2.2.7 kilka akcji działało bez jakiejkolwiek kontroli logowania i uprawnień – najpoważniejsza z nich daje prawo zapisu do menu, przez co można trwale umieścić tam złośliwy skrypt (trwały XSS). Do tego dochodzą usuwanie plików metodą path traversal, otwarte przekierowanie i niezabezpieczony eksport szablonu. Zagrożone są wszystkie wersje starsze niż 2.2.7; poprawkę udostępniono w aktualizatorze Joomla (obecnie 2.2.8). Uwaga: Helix Ultimate to nie to samo co Helix3.

Astroid Framework
TemPlaza
Krytycznyaktywnie wykorzystywana

W szeroko stosowanym Astroid Framework krytyczna luka pozwala wysyłać pliki na serwer bez jakiegokolwiek logowania – a w najgorszym razie wykonać na nim dowolny kod (RCE). Podatne są wersje od 2.0.0 do 3.3.10; poprawkę wprowadzono w 3.3.11, zalecana jest 3.3.13 lub nowsza (CVE-2026-21628). Na zaatakowanych stronach często widać podrzucone wtyczki, takie jak „BLPayload” czy „JCachePro”.

Tassos / Novarain
tassos.gr
KrytycznyDostępny exploit

Tassos Framework (dawniej Novarain) działa niezauważony wewnątrz wielu popularnych rozszerzeń, takich jak Convert Forms czy EngageBox. Wywołania AJAX bez uwierzytelnienia pozwalają sięgnąć do plików i bazy danych – z oceną CVSS 9.5 luka jest uznawana za krytyczną, a narzędzie do jej wykorzystania jest już publicznie dostępne (CVE-2026-21627). Wystarczy zaktualizować dowolne rozszerzenie Tassos: framework automatycznie przejdzie na bezpieczną wersję (6.0.62+).

JCE Editor
JoomlaContentEditor
Krytycznyaktywnie wykorzystywana

JCE to jeden z najczęściej używanych edytorów dla Joomla. Niewystarczająca kontrola dostępu pozwalała niezalogowanym atakującym wgrywać profile edytora, a za ich pośrednictwem dowolne pliki – luka jest już aktywnie wykorzystywana do podrzucania webshelli. Podatne są wszystkie wersje starsze niż 2.9.99.5 (zarówno Free, jak i Pro), niezależnie od tego, czy rejestracja użytkowników jest włączona. Bezpieczna jest wersja 2.9.99.5, lepiej jednak wydana zaraz po niej 2.9.99.6.

iCagenda
Kalendarz wydarzeń
Krytyczny

iCagenda to popularny kalendarz wydarzeń dla Joomla. W formularzu zgłaszania wydarzeń brakowało rzeczywistej kontroli logowania, więc wydarzenia mogli dodawać także niezalogowani odwiedzający – nawet jeśli formularz był przeznaczony wyłącznie dla zarejestrowanych użytkowników. W Joomla 6 (6.0.0–6.1.1) staje się z tego krytyczna luka umożliwiająca wysyłanie plików na serwer (CVE-2026-48939). Podatne są wersje iCagenda od 3.2.1 do 4.0.7; poprawkę wprowadzono w 4.0.8 (dla Joomla 3 – w 3.9.15).

SP Page Builder
JoomShaper
Krytycznyaktywnie wykorzystywana

SP Page Builder to jeden z najczęściej używanych kreatorów stron dla Joomla. Funkcja wgrywania własnych ikon nie sprawdzała ani logowania, ani typu pliku – ta luka zero-day pozwalała więc bez zalogowania uruchomić na serwerze dowolny kod (RCE). Doszła do tego druga luka: SQL injection bez logowania, podatne są wersje do 6.7.1. Bezpieczna jest dopiero 6.8.0. Luka zero-day jest już aktywnie wykorzystywana, a atakujący zostawiają po sobie ukryte konta superużytkownika oraz backdoory.

Balbooa Forms
Balbooa
Krytycznyaktywnie wykorzystywana

Balbooa Forms to popularny kreator formularzy dla Joomla. Funkcja załączników w formularzu przyjmuje pliki bez jakiegokolwiek logowania – i bez sprawdzania tokena bezpieczeństwa czy typu pliku. Atakujący może w ten sposób umieścić wykonywalny plik PHP w publicznie dostępnym katalogu i go uruchomić (zdalne wykonanie kodu). Do tego doszła druga luka: wstrzyknięcie kodu PHP bez logowania (CVE-2026-67364, poziom zagrożenia 10 na 10), które dotyczy wszystkich wersji do 2.4.3.1. Bezpieczna jest dopiero 2.4.3.2. Luka jest już aktywnie wykorzystywana w atakach.

AcyMailing
Acyba
Krytyczny

AcyMailing to szeroko stosowany komponent do newsletterów dla Joomla. Publicznie dostępny endpoint we frontendzie wstawiał parametry żądania do zapytania bazodanowego bez żadnej kontroli. Dzięki temu niezalogowany odwiedzający mógł odczytać dowolną tabelę – w tym konta użytkowników ze skrótami haseł oraz treści strony (SQL injection). Podatne są wersje od 6.0.0 do 10.11.0; poprawka od 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Krytycznyaktywnie wykorzystywana

Page Builder CK to popularny kreator stron dla Joomla, dostępny również w bezpłatnej wersji. Jedna z funkcji wgrywania plików nie sprawdzała ani logowania, ani typu pliku – bez żadnego konta dało się więc umieścić na serwerze wykonywalny plik i przejąć kontrolę nad serwerem. Nie myl tego rozszerzenia z SP Page Builder firmy JoomShaper: to inny produkt z własną luką.

Balbooa Gridbox
Balbooa
Krytycznyaktywnie wykorzystywana

Balbooa Gridbox to kreator stron dla Joomla. Wersje do 2.20.1 zawierają kilka poważnych luk – atakujący mógł bez żadnego logowania założyć konto administratora, zresetować cudze hasła albo przejąć istniejące konta. Jeśli aktualizujesz dopiero teraz, poszukaj dodatkowo podrzuconych kont.

RSFiles!
RSJoomla!
Krytyczny

RSFiles! to menedżer plików i pobierań dla Joomla. Funkcję wysyłania plików we frontendzie dało się uruchomić bez logowania, a przy zapisie nie sprawdzała ona ani tokena bezpieczeństwa, ani typu pliku. W efekcie plik PHP może trafić do publicznie dostępnego katalogu i zostać tam wykonany (zdalne wykonanie kodu). Podatne są wszystkie wersje do 1.17.11; aktualizacja 1.17.12 zamyka lukę.

Podstawy

Jak bezpiecznie zaktualizować rozszerzenie Joomla

Niemal wszystkie opisane tutaj luki zamyka się w ten sam sposób – przez centrum aktualizacji Joomla. Ta ogólna instrukcja jest przeznaczona dla początkujących:

Najpierw: zrób kopię zapasową
Zabezpiecz pliki i bazę danych, zanim cokolwiek zmienisz – na przykład za pomocą Akeeba Backup albo przez panel hostingu. Dzięki temu w razie problemu wrócisz do stanu sprzed zmian.
  1. Zaloguj się do zaplecza

    Otwórz zaplecze Joomla (Twoja domena z dopiskiem /administrator) i zaloguj się.

  2. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  3. Zaktualizuj rozszerzenie

    Wybierz z listy rozszerzenie, którego dotyczy luka, i kliknij Aktualizuj. Joomla samodzielnie pobierze i zainstaluje nową wersję.

  4. Sprawdź numer wersji

    Następnie sprawdź zainstalowany numer wersji (w samym komponencie lub w RozszerzeniaZarządzaj) i porównaj go z „bezpieczną wersją” podaną na odpowiedniej stronie szczegółowej.

  5. Podejrzewasz włamanie? Wyczyść stronę

    Aktualizacja zamyka lukę, ale nie usuwa złośliwego kodu, który został już wstrzyknięty. Jeśli coś wygląda podejrzanie, zleć fachowe oczyszczenie strony – na przykład specjaliście z katalogu Joomla Service Providers Directory – i zmień wszystkie hasła.

Nie widzisz żadnej aktualizacji?
Najpierw zaktualizuj samą Joomlę i sprawdź w SystemAktualizacjaŹródła aktualizacji, czy źródło jest włączone. Jeśli to nie pomoże, pobierz paczkę od producenta i zainstaluj ją przez RozszerzeniaZarządzajInstaluj.
Rozszerzenie ochronne
HTProtect

Wiele wymienionych tutaj luk ma ten sam schemat: przesyłanie plików bez uwierzytelnienia. Dokładnie w tym miejscu wkracza HTProtect – dodatkowa warstwa ochrony dla Joomla, która jednocześnie pomaga utrzymywać rozszerzenia w aktualnych wersjach.

Zabezpieczenie jednym kliknięciemRozszerzenie bezpieczeństwa dla Joomlaod Website-Bereinigung.de
Ochrona w czasie rzeczywistym (WAF)
Blokuje wywołania exploitów także w treści żądania POST, której sam .htaccess nigdy nie zobaczy.
Tarcza przed exploitami i sygnatury na żywo
Nowe sygnatury są pobierane automatycznie – luki zero-day zostają objęte ochroną bez zwłoki.
Utwardzenie katalogów z przesłanymi plikami
Blokuje uruchamianie przesłanych plików PHP – czyli dokładnie tę furtkę, którą otwierają opisane luki.
Monitoring i alerty e-mail
Strażnik sprawdza pliki, konta Super Użytkownika, podmianę strony (defacement) i listę obserwacyjną oraz zgłasza nieprawidłowości.
Skan witryny i podatne rozszerzenia
Skaner malware z sygnaturami rozwijanymi przez społeczność – znajduje wstrzyknięty kod i tylne furtki (webshelle) oraz je usuwa.
Automatyczne aktualizacje z siatką bezpieczeństwa
Aktualizuje rozszerzenia Joomla automatycznie – z kopią plików i bazy danych oraz automatycznym wycofaniem zmian, jeśli aktualizacja coś zepsuje.

Uwaga: najskuteczniejszym działaniem pozostaje utrzymywanie rozszerzeń w aktualnych wersjach – i właśnie to HTProtect potrafi przejąć automatycznie, razem z kopią zapasową. Zanim aktualizacja zostanie wgrana, dodatkowo obniża ryzyko (WAF, utwardzenie .htaccess) i zgłasza nieprawidłowości.

Albo bez przesyłania pliku, wprost przez „Zainstaluj z adresu URL” (Rozszerzenia › Zarządzaj › Instaluj › Zainstaluj z adresu URL):

Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de