HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Niezależny serwis informacyjny

Luki w zabezpieczeniach Joomla – aktualne i wyjaśnione zrozumiale

htprotect.org zbiera aktualne, krytyczne luki w zabezpieczeniach popularnych rozszerzeń i frameworków Joomla – rzeczowo, bezpłatnie i z instrukcjami krok po kroku, które zrozumie także osoba bez doświadczenia. Cel jest prosty: szybko ostrzec zagrożonych i pomóc im zamknąć luki.

10 aktualnych luk Neutralnie i bezpłatnie Źródła podlinkowane
Czym ten serwis jest – a czym nie jest
Ta strona ma charakter neutralny i informacyjny, nie reklamowy. Podsumowuje publicznie dostępne informacje producentów i badaczy bezpieczeństwa oraz linkuje do źródeł oryginalnych. Jedynym wyjątkiem jest wyraźnie oznaczona sekcja poświęcona rozszerzeniu ochronnemu HTProtect. W każdym przypadku obowiązuje ta sama zasada: najskuteczniejszym działaniem jest szybkie zainstalowanie oficjalnych aktualizacji.

Czy Twoja strona jest zagrożona? Sprawdź to teraz.

Bezpłatny skaner: sprawdza domenę i dokumentuje dowody złośliwych przekierowań (spam/phishing/jmtouch), ataku Japanese Keyword Hack (cloaking) oraz wstrzykniętego kodu.

Uruchom skanowanie spam/hack
Status bezpieczeństwa

Aktualny status bezpieczeństwa Joomla

Dziesięć aktualnych luk sklasyfikowanych jako krytyczne. Sprawdź zainstalowane wersje – przy każdym wpisie znajdziesz szczegóły i instrukcję.

  • Helix3 Framework
    Kilka luk w pluginie AJAX: operacje na plikach i przesyłanie bez uwierzytelnienia.
    Bezpieczna wersja: Helix3 3.1.2 lub nowsza · Pobierz · aktywnie wykorzystywana
    Szczegóły
  • Helix Ultimate
    Zapis do menu bez uwierzytelnienia (stored XSS) i inne błędy w obsłudze AJAX; zaktualizuj natychmiast.
    Bezpieczna wersja: Helix Ultimate 2.2.8 lub nowsza · Pobierz
    Szczegóły
  • Astroid Framework
    Przesyłanie plików bez uwierzytelnienia → wykonanie kodu; wykorzystywana w realnych atakach.
    Bezpieczna wersja: Astroid 3.3.13 lub nowsza · Pobierz · CVE-2026-21628 · aktywnie wykorzystywana
    Szczegóły
  • Tassos / Novarain
    Luka AJAX bez uwierzytelnienia we frameworku, na którym opiera się wiele rozszerzeń; CVSS 9.5.
    Bezpieczna wersja: Tassos Framework 6.0.62 lub wyższa · Pobierz · CVE-2026-21627
    Szczegóły
  • JCE Editor
    Przesyłanie plików bez uwierzytelnienia; aktywnie wykorzystywane do podrzucania webshelli.
    Bezpieczna wersja: JCE 2.9.99.5 – lepiej 2.9.99.6 · Pobierz · aktywnie wykorzystywana
    Szczegóły
  • iCagenda
    Brak kontroli logowania w formularzu wydarzeń → przesłanie pliku bez uwierzytelnienia.
    Bezpieczna wersja: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Pobierz · CVE-2026-48939
    Szczegóły
  • SP Page Builder
    Luka zero-day w przesyłaniu plików → RCE bez logowania; aktywnie wykorzystywana.
    Bezpieczna wersja: SP Page Builder 6.6.2 (aktualizacja awaryjna) · Pobierz · aktywnie wykorzystywana
    Szczegóły
  • Balbooa Forms
    Przesyłanie plików bez uwierzytelnienia we frontendzie formularza → wykonanie kodu; wykorzystywana w realnych atakach.
    Bezpieczna wersja: Balbooa Forms 2.4.1 lub nowsza · Pobierz · CVE-2026-56291 · aktywnie wykorzystywana
    Szczegóły
  • AcyMailing
    SQL injection bez uwierzytelnienia; anonimowy odczyt bazy danych wraz z hashami haseł.
    Bezpieczna wersja: AcyMailing 10.11.1 lub nowsza · Pobierz · CVE-2026-56292
    Szczegóły
  • RSFiles!
    Przesyłanie plików bez uwierzytelnienia we frontendzie → wykonanie kodu; zaktualizuj natychmiast.
    Bezpieczna wersja: RSFiles! 1.17.12 lub nowsza · Pobierz
    Szczegóły
Luki w szczegółach

Wszystkie luki w skrócie

Każda luka opisana w kilku zdaniach – jedno kliknięcie prowadzi do szczegółowej instrukcji dla początkujących.

Helix3 Framework
JoomShaper
Krytycznaaktywnie wykorzystywana

We frameworku szablonów Helix3 firmy JoomShaper ujawniono kilka poważnych luk w pluginie AJAX – między innymi zapis i usuwanie plików oraz przesyłanie kodu PHP bez logowania. Zagrożone są wszystkie wersje starsze niż 3.1.1; poprawka jest dostępna przez zwykły aktualizator Joomla (obecnie 3.1.2). Uwaga: Helix3 to nie to samo co nowszy Helix Ultimate.

Helix Ultimate
JoomShaper
Krytyczna

Framework szablonów Helix Ultimate firmy JoomShaper uruchamia obsługę AJAX również dla niezalogowanych odwiedzających. Przed wersją 2.2.7 kilka akcji działało bez jakiejkolwiek kontroli logowania i uprawnień – najgroźniejszy jest zapis do menu, który pozwala trwale osadzić złośliwy skrypt (stored XSS). Do tego dochodzą usuwanie plików metodą path traversal, otwarte przekierowanie (open redirect) oraz niezabezpieczony eksport szablonu. Zagrożone są wszystkie wersje starsze niż 2.2.7; poprawka jest dostępna przez aktualizator Joomla (obecnie 2.2.8). Uwaga: Helix Ultimate to nie to samo co Helix3.

Astroid Framework
TemPlaza
Krytycznaaktywnie wykorzystywana

W szeroko stosowanym Astroid Framework krytyczna luka pozwala przesyłać pliki bez żadnego uwierzytelnienia – a w najgorszym przypadku wykonać kod na serwerze (RCE). Zagrożone są wersje od 2.0.0 do 3.3.10; poprawione od 3.3.11, zalecana jest wersja 3.3.13 lub nowsza (CVE-2026-21628). Na już zaatakowanych stronach często widać podrzucone pluginy o nazwach „BLPayload” lub „JCachePro”.

Tassos / Novarain
tassos.gr
KrytycznaDostępny exploit

Tassos Framework (dawniej Novarain) tkwi niezauważony w wielu popularnych rozszerzeniach, takich jak Convert Forms czy EngageBox. Wywołania AJAX bez uwierzytelnienia otwierają dostęp do plików i bazy danych – luka ma ocenę krytyczną CVSS 9.5, a publiczne narzędzie do jej wykorzystania jest już dostępne (CVE-2026-21627). Wystarczy zaktualizować dowolne jedno rozszerzenie Tassos: framework zostaje wtedy automatycznie podniesiony do bezpiecznej wersji (6.0.62+).

JCE Editor
JoomlaContentEditor
Krytycznaaktywnie wykorzystywana

JCE to jeden z najczęściej używanych edytorów dla Joomla. Niewystarczająca kontrola dostępu pozwalała niezalogowanym atakującym przesyłać profile edytora, a za ich pośrednictwem dowolne pliki – luka jest już aktywnie wykorzystywana do podrzucania webshelli. Zagrożone są wszystkie wersje starsze niż 2.9.99.5 (zarówno Free, jak i Pro), niezależnie od tego, czy rejestracja jest włączona. Bezpieczna jest 2.9.99.5, a jeszcze lepiej wydana zaraz po niej 2.9.99.6.

iCagenda
Kalendarz wydarzeń
Krytyczna

iCagenda to popularny kalendarz wydarzeń dla Joomla. W formularzu zgłaszania wydarzeń brakowało rzeczywistej kontroli logowania – przez co pliki mogli przesyłać także atakujący bez uwierzytelnienia, nawet jeśli formularz był rzekomo dostępny tylko dla zarejestrowanych użytkowników. Na Joomla 6 (6.0.0–6.1.1) zamienia się to w krytyczną lukę w przesyłaniu plików (CVE-2026-48939). Zagrożona jest iCagenda od 3.2.1 do 4.0.7; naprawiono w 4.0.8 (na Joomla 3 w 3.9.15).

SP Page Builder
JoomShaper
Krytycznaaktywnie wykorzystywana

SP Page Builder to jeden z najczęściej używanych kreatorów stron dla Joomla. Luka typu zero-day w funkcji przesyłania własnych ikon nie sprawdzała ani logowania, ani typu pliku, co pozwalało wykonać kod na serwerze (RCE) bez logowania. Zagrożona jest cała seria 6.x do wersji 6.6.1 włącznie; awaryjna aktualizacja 6.6.2 zamyka lukę. Jest już aktywnie wykorzystywana i pozostawia po sobie ukryte konta Super Użytkownika oraz backdoory.

Balbooa Forms
Balbooa
Krytycznaaktywnie wykorzystywana

Balbooa Forms to popularny kreator formularzy dla Joomla. Funkcja przesyłania plików w formularzu przyjmuje pliki bez żadnego logowania – i bez sprawdzania tokenu bezpieczeństwa oraz typu pliku. Pozwala to podrzucić wykonywalny plik PHP do publicznie dostępnego katalogu i go uruchomić (remote code execution). Zagrożone są wszystkie wersje do 2.4.0; aktualizacja 2.4.1 zamyka lukę (CVE-2026-56291). Luka jest już wykorzystywana w realnych atakach.

AcyMailing
Acyba
Krytyczna

AcyMailing to szeroko stosowany komponent newslettera dla Joomla. Publicznie dostępny punkt końcowy we frontendzie przekazywał parametry żądania wprost do zapytania bazodanowego, bez żadnej kontroli. Pozwalało to niezalogowanemu odwiedzającemu odczytać dowolną tabelę – w tym konta użytkowników z hashami haseł oraz treści strony (SQL injection). Zagrożone są wersje od 6.0.0 do 10.11.0; naprawione od 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Krytyczna

RSFiles! to menedżer plików i pobierania dla Joomla. Funkcję przesyłania plików we frontendzie można było wywołać bez logowania, a ona sama nie sprawdzała ani tokenu bezpieczeństwa, ani typu pliku. W ten sposób plik PHP trafia do publicznie dostępnego katalogu i może zostać tam uruchomiony (remote code execution). Zagrożone są wszystkie wersje do 1.17.11; aktualizacja 1.17.12 zamyka lukę.

Podstawy

Jak bezpiecznie zaktualizować rozszerzenie Joomla

Niemal wszystkie opisane tutaj luki zamyka się w ten sam sposób – przez centrum aktualizacji Joomla. Ta ogólna instrukcja jest przeznaczona dla początkujących:

Najpierw: zrób kopię zapasową
Zabezpiecz pliki i bazę danych, zanim cokolwiek zmienisz – na przykład za pomocą Akeeba Backup albo przez panel hostingu. Dzięki temu w razie problemu wrócisz do stanu sprzed zmian.
  1. Zaloguj się do zaplecza

    Otwórz zaplecze Joomla (Twoja domena z dopiskiem /administrator) i zaloguj się.

  2. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  3. Zaktualizuj rozszerzenie

    Wybierz z listy rozszerzenie, którego dotyczy luka, i kliknij Aktualizuj. Joomla samodzielnie pobierze i zainstaluje nową wersję.

  4. Sprawdź numer wersji

    Następnie sprawdź zainstalowany numer wersji (w samym komponencie lub w RozszerzeniaZarządzaj) i porównaj go z „bezpieczną wersją” podaną na odpowiedniej stronie szczegółowej.

  5. Podejrzewasz włamanie? Wyczyść stronę

    Aktualizacja zamyka lukę, ale nie usuwa złośliwego kodu, który został już wstrzyknięty. Jeśli coś wygląda podejrzanie, zleć fachowe oczyszczenie strony – na przykład specjaliście z katalogu Joomla Service Providers Directory – i zmień wszystkie hasła.

Nie widzisz żadnej aktualizacji?
Najpierw zaktualizuj samą Joomlę i sprawdź w SystemAktualizacjaŹródła aktualizacji, czy źródło jest włączone. Jeśli to nie pomoże, pobierz paczkę od producenta i zainstaluj ją przez RozszerzeniaZarządzajInstaluj.
Rozszerzenie ochronne
HTProtect

Wiele wymienionych tutaj luk ma ten sam schemat: przesyłanie plików bez uwierzytelnienia. Dokładnie w tym miejscu wkracza HTProtect – dodatkowa warstwa ochrony dla Joomla, która jednocześnie pomaga utrzymywać rozszerzenia w aktualnych wersjach.

Zabezpieczenie jednym kliknięciemRozszerzenie bezpieczeństwa dla Joomlaod Website-Bereinigung.de
Ochrona w czasie rzeczywistym (WAF)
Blokuje wywołania exploitów także w treści żądania POST, której sam .htaccess nigdy nie zobaczy.
Tarcza przed exploitami i sygnatury na żywo
Nowe sygnatury są pobierane automatycznie – luki zero-day zostają objęte ochroną bez zwłoki.
Utwardzenie katalogów z przesłanymi plikami
Blokuje uruchamianie przesłanych plików PHP – czyli dokładnie tę furtkę, którą otwierają opisane luki.
Monitoring i alerty e-mail
Strażnik sprawdza pliki, konta Super Użytkownika, podmianę strony (defacement) i listę obserwacyjną oraz zgłasza nieprawidłowości.
Skan witryny i podatne rozszerzenia
Skaner malware z sygnaturami rozwijanymi przez społeczność – znajduje wstrzyknięty kod i tylne furtki (webshelle) oraz je usuwa.
Automatyczne aktualizacje z siatką bezpieczeństwa
Aktualizuje rozszerzenia Joomla automatycznie – z kopią plików i bazy danych oraz automatycznym wycofaniem zmian, jeśli aktualizacja coś zepsuje.

Uwaga: najskuteczniejszym działaniem pozostaje utrzymywanie rozszerzeń w aktualnych wersjach – i właśnie to HTProtect potrafi przejąć automatycznie, razem z kopią zapasową. Zanim aktualizacja zostanie wgrana, dodatkowo obniża ryzyko (WAF, utwardzenie .htaccess) i zgłasza nieprawidłowości.

Albo bez przesyłania pliku, wprost przez „Zainstaluj z adresu URL” (Rozszerzenia › Zarządzaj › Instaluj › Zainstaluj z adresu URL):

Wspierający

Wspierający ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting i społeczność
FC-Hosting

Hostingodawca Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w JCE.

fc-hosting.de
Inicjator i operator
Website-Bereinigung.de

Specjalizuje się w czyszczeniu, utrzymaniu i zabezpieczaniu witryn Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową albo świadczysz usługi związane z Joomlą i chcesz wesprzeć htprotect.org – a przy okazji znaleźć się na tej liście jako wspierający? Każdy wkład pomaga szybciej ostrzegać i chronić osoby, których te luki dotyczą.

Wolisz wesprzeć prywatnie, bez wpisu na liście? Drobny datek do skarbonki jest równie mile widziany.

Wesprzyj HTProtect
Bauschild & Service

Produkuje i montuje tablice budowlane, ogrodzenia reklamowe i rozwiązania fasadowe – łącznie z projektem i wizualizacją 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wczasy zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, materiały drukowane, fotografia i panoramy 360° w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony w Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de