We wtyczce AJAX frameworka szablonów Helix3 firmy JoomShaper ujawniono kilka poważnych luk – m.in. zapis i usuwanie plików oraz wgrywanie kodu PHP bez logowania. Dotyczy to wszystkich wersji starszych niż 3.1.1; poprawkę udostępniono przez standardowy mechanizm aktualizacji Joomla (obecnie 3.1.2). Uwaga: Helix3 to nie to samo co nowszy Helix Ultimate.
Wszystkie luki w zabezpieczeniach Joomla w jednym miejscu
Przy każdej luce znajdziesz podatne wersje, bezpieczną wersję i instrukcję krok po kroku. Wiążące są zawsze informacje danego producenta.
Framework szablonów Helix Ultimate firmy JoomShaper uruchamia handler AJAX także dla osób, które nie są zalogowane. Przed wersją 2.2.7 kilka akcji działało bez jakiejkolwiek kontroli logowania i uprawnień – najpoważniejsza z nich daje prawo zapisu do menu, przez co można trwale umieścić tam złośliwy skrypt (trwały XSS). Do tego dochodzą usuwanie plików metodą path traversal, otwarte przekierowanie i niezabezpieczony eksport szablonu. Zagrożone są wszystkie wersje starsze niż 2.2.7; poprawkę udostępniono w aktualizatorze Joomla (obecnie 2.2.8). Uwaga: Helix Ultimate to nie to samo co Helix3.
W szeroko stosowanym Astroid Framework krytyczna luka pozwala wysyłać pliki na serwer bez jakiegokolwiek logowania – a w najgorszym razie wykonać na nim dowolny kod (RCE). Podatne są wersje od 2.0.0 do 3.3.10; poprawkę wprowadzono w 3.3.11, zalecana jest 3.3.13 lub nowsza (CVE-2026-21628). Na zaatakowanych stronach często widać podrzucone wtyczki, takie jak „BLPayload” czy „JCachePro”.
Tassos Framework (dawniej Novarain) działa niezauważony wewnątrz wielu popularnych rozszerzeń, takich jak Convert Forms czy EngageBox. Wywołania AJAX bez uwierzytelnienia pozwalają sięgnąć do plików i bazy danych – z oceną CVSS 9.5 luka jest uznawana za krytyczną, a narzędzie do jej wykorzystania jest już publicznie dostępne (CVE-2026-21627). Wystarczy zaktualizować dowolne rozszerzenie Tassos: framework automatycznie przejdzie na bezpieczną wersję (6.0.62+).
JCE to jeden z najczęściej używanych edytorów dla Joomla. Niewystarczająca kontrola dostępu pozwalała niezalogowanym atakującym wgrywać profile edytora, a za ich pośrednictwem dowolne pliki – luka jest już aktywnie wykorzystywana do podrzucania webshelli. Podatne są wszystkie wersje starsze niż 2.9.99.5 (zarówno Free, jak i Pro), niezależnie od tego, czy rejestracja użytkowników jest włączona. Bezpieczna jest wersja 2.9.99.5, lepiej jednak wydana zaraz po niej 2.9.99.6.
iCagenda to popularny kalendarz wydarzeń dla Joomla. W formularzu zgłaszania wydarzeń brakowało rzeczywistej kontroli logowania, więc wydarzenia mogli dodawać także niezalogowani odwiedzający – nawet jeśli formularz był przeznaczony wyłącznie dla zarejestrowanych użytkowników. W Joomla 6 (6.0.0–6.1.1) staje się z tego krytyczna luka umożliwiająca wysyłanie plików na serwer (CVE-2026-48939). Podatne są wersje iCagenda od 3.2.1 do 4.0.7; poprawkę wprowadzono w 4.0.8 (dla Joomla 3 – w 3.9.15).
SP Page Builder to jeden z najczęściej używanych kreatorów stron dla Joomla. Funkcja wgrywania własnych ikon nie sprawdzała ani logowania, ani typu pliku – ta luka zero-day pozwalała więc bez zalogowania uruchomić na serwerze dowolny kod (RCE). Doszła do tego druga luka: SQL injection bez logowania, podatne są wersje do 6.7.1. Bezpieczna jest dopiero 6.8.0. Luka zero-day jest już aktywnie wykorzystywana, a atakujący zostawiają po sobie ukryte konta superużytkownika oraz backdoory.
Balbooa Forms to popularny kreator formularzy dla Joomla. Funkcja załączników w formularzu przyjmuje pliki bez jakiegokolwiek logowania – i bez sprawdzania tokena bezpieczeństwa czy typu pliku. Atakujący może w ten sposób umieścić wykonywalny plik PHP w publicznie dostępnym katalogu i go uruchomić (zdalne wykonanie kodu). Do tego doszła druga luka: wstrzyknięcie kodu PHP bez logowania (CVE-2026-67364, poziom zagrożenia 10 na 10), które dotyczy wszystkich wersji do 2.4.3.1. Bezpieczna jest dopiero 2.4.3.2. Luka jest już aktywnie wykorzystywana w atakach.
AcyMailing to szeroko stosowany komponent do newsletterów dla Joomla. Publicznie dostępny endpoint we frontendzie wstawiał parametry żądania do zapytania bazodanowego bez żadnej kontroli. Dzięki temu niezalogowany odwiedzający mógł odczytać dowolną tabelę – w tym konta użytkowników ze skrótami haseł oraz treści strony (SQL injection). Podatne są wersje od 6.0.0 do 10.11.0; poprawka od 10.11.1 (CVE-2026-56292).
Page Builder CK to popularny kreator stron dla Joomla, dostępny również w bezpłatnej wersji. Jedna z funkcji wgrywania plików nie sprawdzała ani logowania, ani typu pliku – bez żadnego konta dało się więc umieścić na serwerze wykonywalny plik i przejąć kontrolę nad serwerem. Nie myl tego rozszerzenia z SP Page Builder firmy JoomShaper: to inny produkt z własną luką.
Balbooa Gridbox to kreator stron dla Joomla. Wersje do 2.20.1 zawierają kilka poważnych luk – atakujący mógł bez żadnego logowania założyć konto administratora, zresetować cudze hasła albo przejąć istniejące konta. Jeśli aktualizujesz dopiero teraz, poszukaj dodatkowo podrzuconych kont.
RSFiles! to menedżer plików i pobierań dla Joomla. Funkcję wysyłania plików we frontendzie dało się uruchomić bez logowania, a przy zapisie nie sprawdzała ona ani tokena bezpieczeństwa, ani typu pliku. W efekcie plik PHP może trafić do publicznie dostępnego katalogu i zostać tam wykonany (zdalne wykonanie kodu). Podatne są wszystkie wersje do 1.17.11; aktualizacja 1.17.12 zamyka lukę.
Pozostałe zgłoszone luki
Krótki przegląd luk, dla których nie ma osobnej strony z instrukcją. Podatne i bezpieczne wersje pochodzą z informacji producentów, a identyfikatory zostały zweryfikowane w oficjalnej bazie CVE.
Wtyczka systemowa, która ingeruje w wyświetlanie wszystkich treści na stronie. Bez logowania dało się przez nią wykonać własny kod na serwerze.
Wykonanie kodu bez logowania przez jeden z elementów formularza. Uwaga: wersje pośrednie 4.6.7 i 4.6.8 nie zamykają tej luki.
Filtr produktów w sklepie pozwalał odczytać bazę danych bez logowania – łącznie z danymi klientów.
W kilku miejscach dało się bez logowania odczytać bazę danych – aż po skróty haseł i sesje.
Niebezpieczne ustawienie domyślne pozwalało anonimowo wysyłać pliki na serwer. Producent dołącza narzędzie czyszczące – uruchom je po aktualizacji.
Bazę danych dało się odczytać bez logowania. Wpisy CVE wyraźnie wskazują na edycję Pro.
Anonimowo dało się wysłać na serwer dowolne pliki, w niektórych przypadkach aż do wykonania kodu. Wersje z serii 4.0 nie są podatne.
Filtr autora pozwalał odczytać zawartość bazy danych bez logowania – tylko odczyt, ale w całości.
Filtr we frontendzie pozwalał bez logowania odczytać bazę danych – aż po dane dostępowe.
Zdjęcia do ogłoszeń dało się wysłać bez logowania i bez żadnej kontroli – prosta droga do podrzucenia złośliwego pliku.
Anonimowi odwiedzający mogli odczytywać i usuwać pliki. Wersja 2.0.2 nie wystarczy – lukę zamyka w pełni dopiero 2.0.3.
Anonimowe wysyłanie plików na serwer, a do tego interfejs, który dla dowolnego numeru użytkownika ujawniał jego nazwę i adres e-mail.