HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luki w zabezpieczeniach

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Krytycznyaktywnie wykorzystywana

We wtyczce AJAX frameworka szablonów Helix3 firmy JoomShaper ujawniono kilka poważnych luk – m.in. zapis i usuwanie plików oraz wgrywanie kodu PHP bez logowania. Dotyczy to wszystkich wersji starszych niż 3.1.1; poprawkę udostępniono przez standardowy mechanizm aktualizacji Joomla (obecnie 3.1.2). Uwaga: Helix3 to nie to samo co nowszy Helix Ultimate.

Helix Ultimate
JoomShaper
Krytyczny

Framework szablonów Helix Ultimate firmy JoomShaper uruchamia handler AJAX także dla osób, które nie są zalogowane. Przed wersją 2.2.7 kilka akcji działało bez jakiejkolwiek kontroli logowania i uprawnień – najpoważniejsza z nich daje prawo zapisu do menu, przez co można trwale umieścić tam złośliwy skrypt (trwały XSS). Do tego dochodzą usuwanie plików metodą path traversal, otwarte przekierowanie i niezabezpieczony eksport szablonu. Zagrożone są wszystkie wersje starsze niż 2.2.7; poprawkę udostępniono w aktualizatorze Joomla (obecnie 2.2.8). Uwaga: Helix Ultimate to nie to samo co Helix3.

Astroid Framework
TemPlaza
Krytycznyaktywnie wykorzystywana

W szeroko stosowanym Astroid Framework krytyczna luka pozwala wysyłać pliki na serwer bez jakiegokolwiek logowania – a w najgorszym razie wykonać na nim dowolny kod (RCE). Podatne są wersje od 2.0.0 do 3.3.10; poprawkę wprowadzono w 3.3.11, zalecana jest 3.3.13 lub nowsza (CVE-2026-21628). Na zaatakowanych stronach często widać podrzucone wtyczki, takie jak „BLPayload” czy „JCachePro”.

Tassos / Novarain
tassos.gr
KrytycznyDostępny exploit

Tassos Framework (dawniej Novarain) działa niezauważony wewnątrz wielu popularnych rozszerzeń, takich jak Convert Forms czy EngageBox. Wywołania AJAX bez uwierzytelnienia pozwalają sięgnąć do plików i bazy danych – z oceną CVSS 9.5 luka jest uznawana za krytyczną, a narzędzie do jej wykorzystania jest już publicznie dostępne (CVE-2026-21627). Wystarczy zaktualizować dowolne rozszerzenie Tassos: framework automatycznie przejdzie na bezpieczną wersję (6.0.62+).

JCE Editor
JoomlaContentEditor
Krytycznyaktywnie wykorzystywana

JCE to jeden z najczęściej używanych edytorów dla Joomla. Niewystarczająca kontrola dostępu pozwalała niezalogowanym atakującym wgrywać profile edytora, a za ich pośrednictwem dowolne pliki – luka jest już aktywnie wykorzystywana do podrzucania webshelli. Podatne są wszystkie wersje starsze niż 2.9.99.5 (zarówno Free, jak i Pro), niezależnie od tego, czy rejestracja użytkowników jest włączona. Bezpieczna jest wersja 2.9.99.5, lepiej jednak wydana zaraz po niej 2.9.99.6.

iCagenda
Kalendarz wydarzeń
Krytyczny

iCagenda to popularny kalendarz wydarzeń dla Joomla. W formularzu zgłaszania wydarzeń brakowało rzeczywistej kontroli logowania, więc wydarzenia mogli dodawać także niezalogowani odwiedzający – nawet jeśli formularz był przeznaczony wyłącznie dla zarejestrowanych użytkowników. W Joomla 6 (6.0.0–6.1.1) staje się z tego krytyczna luka umożliwiająca wysyłanie plików na serwer (CVE-2026-48939). Podatne są wersje iCagenda od 3.2.1 do 4.0.7; poprawkę wprowadzono w 4.0.8 (dla Joomla 3 – w 3.9.15).

SP Page Builder
JoomShaper
Krytycznyaktywnie wykorzystywana

SP Page Builder to jeden z najczęściej używanych kreatorów stron dla Joomla. Funkcja wgrywania własnych ikon nie sprawdzała ani logowania, ani typu pliku – ta luka zero-day pozwalała więc bez zalogowania uruchomić na serwerze dowolny kod (RCE). Podatna jest cała linia 6.x do wersji 6.6.1 włącznie; lukę zamyka awaryjna aktualizacja 6.6.2. Atakujący już ją wykorzystują i zostawiają po sobie ukryte konta superużytkownika oraz backdoory.

Balbooa Forms
Balbooa
Krytycznyaktywnie wykorzystywana

Balbooa Forms to popularny kreator formularzy dla Joomla. Funkcja załączników w formularzu przyjmuje pliki bez jakiegokolwiek logowania – i bez sprawdzania tokena bezpieczeństwa czy typu pliku. Atakujący może w ten sposób umieścić wykonywalny plik PHP w publicznie dostępnym katalogu i go uruchomić (zdalne wykonanie kodu). Podatne są wszystkie wersje do 2.4.0; aktualizacja 2.4.1 zamyka lukę (CVE-2026-56291). Luka jest już aktywnie wykorzystywana w atakach.

AcyMailing
Acyba
Krytyczny

AcyMailing to szeroko stosowany komponent do newsletterów dla Joomla. Publicznie dostępny endpoint we frontendzie wstawiał parametry żądania do zapytania bazodanowego bez żadnej kontroli. Dzięki temu niezalogowany odwiedzający mógł odczytać dowolną tabelę – w tym konta użytkowników ze skrótami haseł oraz treści strony (SQL injection). Podatne są wersje od 6.0.0 do 10.11.0; poprawka od 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Krytyczny

RSFiles! to menedżer plików i pobierań dla Joomla. Funkcję wysyłania plików we frontendzie dało się uruchomić bez logowania, a przy zapisie nie sprawdzała ona ani tokena bezpieczeństwa, ani typu pliku. W efekcie plik PHP może trafić do publicznie dostępnego katalogu i zostać tam wykonany (zdalne wykonanie kodu). Podatne są wszystkie wersje do 1.17.11; aktualizacja 1.17.12 zamyka lukę.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024