Foram divulgadas várias falhas graves no plugin AJAX do Helix3, o framework de templates da JoomShaper – entre elas a gravação e a exclusão de arquivos e o upload de código PHP sem precisar fazer login. Todas as versões anteriores à 3.1.1 são afetadas; a correção chega pelo atualizador normal do Joomla (atualmente a 3.1.2). Atenção: Helix3 não é o mesmo que o mais recente Helix Ultimate.
Vulnerabilidades de segurança no Joomla: atuais e explicadas com clareza
O htprotect.org reúne as vulnerabilidades de segurança críticas e atuais das extensões e dos frameworks mais usados no Joomla: informação objetiva, gratuita e com guias passo a passo que qualquer pessoa consegue seguir, mesmo sem ser especialista. O objetivo é avisar rapidamente quem está afetado e ajudar a fechar as brechas.
Situação atual de segurança no Joomla
Dez vulnerabilidades atuais classificadas como críticas. Confira as versões instaladas – em cada item você encontra os detalhes e o guia correspondente.
-
Helix3 FrameworkDetalhesVárias falhas de gravação e upload de arquivos sem autenticação no plugin AJAX.
-
Helix UltimateDetalhesEscrita nos menus sem autenticação (XSS armazenado), entre outras falhas no handler AJAX; atualize agora.
-
Astroid FrameworkDetalhesUpload sem autenticação → execução de código; explorada ativamente.
-
Tassos / NovarainDetalhesVulnerabilidade AJAX sem autenticação no framework usado por muitas extensões; CVSS 9.5.
-
JCE EditorDetalhesUpload sem autenticação; explorado ativamente para instalar webshells.
-
iCagendaDetalhesFormulário de eventos sem verificação de login → upload sem autenticação.
-
SP Page BuilderDetalhesUpload zero-day → RCE sem login; explorado ativamente.
-
Balbooa FormsDetalhesUpload sem autenticação pelo formulário no site → execução de código; explorada ativamente.
-
AcyMailingDetalhesInjeção de SQL sem autenticação; leitura anônima do banco de dados, inclusive dos hashes de senha.
-
RSFiles!DetalhesUpload de arquivos sem autenticação no front-end → execução de código; atualize agora.
Visão geral rápida & ponto de partida
Cada vulnerabilidade em resumo – um clique leva ao guia detalhado, feito para quem não é especialista.
O framework de templates Helix Ultimate, da JoomShaper, executa um handler AJAX mesmo para visitantes que não fizeram login. Antes da versão 2.2.7, várias dessas ações rodavam sem nenhuma verificação de login ou de permissão – a mais grave é a escrita nos menus, que permite injetar script malicioso de forma permanente (XSS armazenado). Há ainda uma exclusão de arquivos por path traversal, um redirecionamento aberto e uma exportação de template sem proteção. Todas as versões anteriores à 2.2.7 são afetadas; a correção chega pelo atualizador do Joomla (atualmente, a 2.2.8). Atenção: Helix Ultimate não é a mesma coisa que Helix3.
No Astroid Framework, usado em larga escala, uma vulnerabilidade crítica permite fazer upload de arquivos sem nenhuma autenticação e, no pior caso, executar código malicioso (RCE). São afetadas as versões 2.0.0 a 3.3.10; a correção veio na 3.3.11, mas o recomendado é a 3.3.13 ou superior (CVE-2026-21628). Sites já invadidos costumam apresentar plugins injetados como “BLPayload” ou “JCachePro”.
O Tassos Framework (antigo Novarain) passa despercebido dentro de muitas extensões populares, como Convert Forms e EngageBox. Chamadas AJAX sem autenticação permitem acesso a arquivos e ao banco de dados – a vulnerabilidade é classificada como crítica, com CVSS 9.5, e existe uma ferramenta de exploit pública (CVE-2026-21627). Basta atualizar uma única extensão da Tassos: o framework é elevado automaticamente para uma versão segura (6.0.62+).
O JCE é um dos editores mais usados no Joomla. Um controle de acesso insuficiente permitia que invasores não autenticados enviassem perfis do editor e, por meio deles, arquivos arbitrários – e a vulnerabilidade já está sendo explorada ativamente para instalar webshells. Todas as versões anteriores à 2.9.99.5 são afetadas (Free e Pro), esteja o registro de usuários ativado ou não. A versão segura é a 2.9.99.5, melhor ainda a posterior 2.9.99.6.
O iCagenda é um calendário de eventos muito usado no Joomla. No formulário de envio de eventos faltava uma verificação de login de verdade, de modo que até invasores não autenticados conseguiam enviar arquivos, mesmo quando o formulário estava supostamente restrito a usuários registrados. No Joomla 6 (6.0.0–6.1.1) isso vira uma vulnerabilidade crítica de upload de arquivos (CVE-2026-48939). São afetadas as versões 3.2.1 até 4.0.7 do iCagenda; corrigido na 4.0.8 (no Joomla 3, na 3.9.15).
O SP Page Builder é um dos construtores de páginas mais usados no Joomla. Uma falha zero-day na função de upload de ícones personalizados não verificava nem o login nem o tipo do arquivo, o que permitia executar código malicioso (RCE) sem precisar fazer login. Toda a série 6.x até a 6.6.1 é afetada; a atualização emergencial 6.6.2 fecha a brecha. A falha já está sendo explorada ativamente e deixa para trás contas de Super Usuário ocultas e backdoors.
O Balbooa Forms é um construtor de formulários muito usado no Joomla. O upload de arquivos dos formulários aceita arquivos sem nenhum login – e sem verificar token de segurança nem tipo de arquivo. Com isso, um invasor consegue colocar um arquivo PHP executável em uma pasta acessível publicamente e executá-lo (execução remota de código). Todas as versões até a 2.4.0 são afetadas; a atualização 2.4.1 fecha a brecha (CVE-2026-56291). A vulnerabilidade já está sendo explorada ativamente.
O AcyMailing é um componente de newsletter muito usado no Joomla. Um endpoint do front-end acessível publicamente repassava os parâmetros da requisição a uma consulta ao banco de dados sem nenhuma verificação. Com isso, um visitante não autenticado conseguia ler qualquer tabela – inclusive as contas de usuário com hashes de senha e o conteúdo do site (injeção de SQL). Estão afetadas as versões 6.0.0 a 10.11.0; a correção veio na 10.11.1 (CVE-2026-56292).
O RSFiles! é um gerenciador de arquivos e downloads para Joomla. Uma função de upload no front-end podia ser acionada sem nenhum login e não verificava nem o token de segurança nem o tipo de arquivo. Assim, um arquivo PHP consegue chegar a um diretório acessível publicamente e ser executado ali (execução remota de código). Todas as versões até a 1.17.11 são afetadas; a atualização 1.17.12 fecha a brecha.
Como atualizar uma extensão do Joomla com segurança
Quase todas as vulnerabilidades descritas aqui são fechadas da mesma forma: pela central de atualizações do Joomla. Este guia geral é para quem está começando:
- Entre no backend
Abra o administrador do Joomla (seu domínio com
/administratorno final) e faça login. - Abra a central de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar Atualizações.
- Atualize a extensão
Selecione a extensão afetada na lista e clique em Atualizar. O Joomla baixa e instala a nova versão automaticamente.
- Confira a versão
Depois verifique o número da versão instalada (no próprio componente ou em Extensões›Gerenciar) e compare com a “versão segura” indicada na página de detalhes correspondente.
- Se houver suspeita de invasão: faça a limpeza
A atualização fecha a brecha, mas não remove o código malicioso que já tenha sido injetado. Se algo parecer estranho, mande fazer uma limpeza profissional do site – por exemplo, com um especialista do Diretório de Prestadores de Serviços do Joomla – e troque todas as senhas.
Muitas das vulnerabilidades listadas aqui seguem o mesmo padrão: upload de arquivos sem autenticação. É exatamente aí que entra o HTProtect – uma camada extra de proteção para o Joomla que, ao mesmo tempo, ajuda a manter as extensões em dia.
.htaccess nunca enxerga.Observação: a medida mais eficaz continua sendo manter as extensões atualizadas – e é exatamente disso que o HTProtect pode cuidar automaticamente, backup incluído. Até que a atualização seja aplicada, ele ainda reduz o risco (WAF, blindagem do .htaccess) e avisa sobre anomalias.
Ou, sem enviar nenhum arquivo, direto pelo “Instalar a partir de URL” (Extensões › Gerenciar › Instalar › Instalar a partir de URL):
Quem apoia este site
O htprotect.org é um serviço de informação gratuito e independente de qualquer fabricante. Ele conta com o apoio de:

Provedor de hospedagem Joomla da Alemanha, com suporte ativo na comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.
fc-hosting.deEspecializada em limpar, manter e proteger sites feitos com Joomla e WordPress.
website-bereinigung.deApoie este projeto
Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e proteger mais rápido quem foi afetado.
Prefere contribuir de forma discreta, sem aparecer na lista? Uma ajuda para a caixinha é igualmente bem-vinda.
Fabrica e instala placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.
bauschildundservice.deSuporte de TI profissional da Tchéquia – gestão de Windows, administração de domínios e hospedagem web.
defendersoft.czPortal de viagens da Alemanha – pacotes de férias, hotéis e voos on-line, com atendimento personalizado de agência.
onlineweg.deAgência criativa de Brandemburgo – web design, material impresso, fotografia e panoramas em 360° com um só fornecedor.
criadero.dePrestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de PC, hardware e software.
jahnedv.deConsultoria em segurança da informação de Berlim – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.
isari-consult.de