HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Site informativo independente

Vulnerabilidades de segurança no Joomla: atuais e explicadas com clareza

O htprotect.org reúne as vulnerabilidades de segurança críticas e atuais das extensões e dos frameworks mais usados no Joomla: informação objetiva, gratuita e com guias passo a passo que qualquer pessoa consegue seguir, mesmo sem ser especialista. O objetivo é avisar rapidamente quem está afetado e ajudar a fechar as brechas.

10 vulnerabilidades atuais Neutro & gratuito Fontes citadas
O que este site é – e o que ele não é
Este site é neutro e informativo, não publicitário. Ele resume informações públicas dos desenvolvedores e de pesquisadores de segurança e sempre indica as fontes originais. A única exceção é a seção claramente identificada sobre a extensão de proteção HTProtect. Em todos os casos vale a mesma regra: a medida mais eficaz é instalar as atualizações oficiais o quanto antes.

Seu site está afetado? Verifique agora.

Scanner gratuito: analisa um domínio e documenta com provas os redirecionamentos maliciosos (spam/phishing/jmtouch), o Japanese Keyword Hack (cloaking) e o código injetado.

Iniciar a verificação de spam/invasão
Estado de segurança

Situação atual de segurança no Joomla

Dez vulnerabilidades atuais classificadas como críticas. Confira as versões instaladas – em cada item você encontra os detalhes e o guia correspondente.

  • Helix3 Framework
    Várias falhas de gravação e upload de arquivos sem autenticação no plugin AJAX.
    Seguro com: Helix3 3.1.2 ou superior · Baixar · explorada ativamente
    Detalhes
  • Helix Ultimate
    Escrita nos menus sem autenticação (XSS armazenado), entre outras falhas no handler AJAX; atualize agora.
    Seguro com: Helix Ultimate 2.2.8 ou superior · Baixar
    Detalhes
  • Astroid Framework
    Upload sem autenticação → execução de código; explorada ativamente.
    Seguro com: Astroid 3.3.13 ou superior · Baixar · CVE-2026-21628 · explorada ativamente
    Detalhes
  • Tassos / Novarain
    Vulnerabilidade AJAX sem autenticação no framework usado por muitas extensões; CVSS 9.5.
    Seguro com: Tassos Framework 6.0.62 ou superior · Baixar · CVE-2026-21627
    Detalhes
  • JCE Editor
    Upload sem autenticação; explorado ativamente para instalar webshells.
    Seguro com: JCE 2.9.99.5 – melhor 2.9.99.6 · Baixar · explorada ativamente
    Detalhes
  • iCagenda
    Formulário de eventos sem verificação de login → upload sem autenticação.
    Seguro com: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Baixar · CVE-2026-48939
    Detalhes
  • SP Page Builder
    Upload zero-day → RCE sem login; explorado ativamente.
    Seguro com: SP Page Builder 6.6.2 (atualização emergencial) · Baixar · explorada ativamente
    Detalhes
  • Balbooa Forms
    Upload sem autenticação pelo formulário no site → execução de código; explorada ativamente.
    Seguro com: Balbooa Forms 2.4.1 ou superior · Baixar · CVE-2026-56291 · explorada ativamente
    Detalhes
  • AcyMailing
    Injeção de SQL sem autenticação; leitura anônima do banco de dados, inclusive dos hashes de senha.
    Seguro com: AcyMailing 10.11.1 ou superior · Baixar · CVE-2026-56292
    Detalhes
  • RSFiles!
    Upload de arquivos sem autenticação no front-end → execução de código; atualize agora.
    Seguro com: RSFiles! 1.17.12 ou superior · Baixar
    Detalhes
As vulnerabilidades em detalhe

Visão geral rápida & ponto de partida

Cada vulnerabilidade em resumo – um clique leva ao guia detalhado, feito para quem não é especialista.

Helix3 Framework
JoomShaper
Críticaexplorada ativamente

Foram divulgadas várias falhas graves no plugin AJAX do Helix3, o framework de templates da JoomShaper – entre elas a gravação e a exclusão de arquivos e o upload de código PHP sem precisar fazer login. Todas as versões anteriores à 3.1.1 são afetadas; a correção chega pelo atualizador normal do Joomla (atualmente a 3.1.2). Atenção: Helix3 não é o mesmo que o mais recente Helix Ultimate.

Helix Ultimate
JoomShaper
Crítica

O framework de templates Helix Ultimate, da JoomShaper, executa um handler AJAX mesmo para visitantes que não fizeram login. Antes da versão 2.2.7, várias dessas ações rodavam sem nenhuma verificação de login ou de permissão – a mais grave é a escrita nos menus, que permite injetar script malicioso de forma permanente (XSS armazenado). Há ainda uma exclusão de arquivos por path traversal, um redirecionamento aberto e uma exportação de template sem proteção. Todas as versões anteriores à 2.2.7 são afetadas; a correção chega pelo atualizador do Joomla (atualmente, a 2.2.8). Atenção: Helix Ultimate não é a mesma coisa que Helix3.

Astroid Framework
TemPlaza
Críticaexplorada ativamente

No Astroid Framework, usado em larga escala, uma vulnerabilidade crítica permite fazer upload de arquivos sem nenhuma autenticação e, no pior caso, executar código malicioso (RCE). São afetadas as versões 2.0.0 a 3.3.10; a correção veio na 3.3.11, mas o recomendado é a 3.3.13 ou superior (CVE-2026-21628). Sites já invadidos costumam apresentar plugins injetados como “BLPayload” ou “JCachePro”.

Tassos / Novarain
tassos.gr
CríticaExploit disponível

O Tassos Framework (antigo Novarain) passa despercebido dentro de muitas extensões populares, como Convert Forms e EngageBox. Chamadas AJAX sem autenticação permitem acesso a arquivos e ao banco de dados – a vulnerabilidade é classificada como crítica, com CVSS 9.5, e existe uma ferramenta de exploit pública (CVE-2026-21627). Basta atualizar uma única extensão da Tassos: o framework é elevado automaticamente para uma versão segura (6.0.62+).

JCE Editor
JoomlaContentEditor
Críticaexplorada ativamente

O JCE é um dos editores mais usados no Joomla. Um controle de acesso insuficiente permitia que invasores não autenticados enviassem perfis do editor e, por meio deles, arquivos arbitrários – e a vulnerabilidade já está sendo explorada ativamente para instalar webshells. Todas as versões anteriores à 2.9.99.5 são afetadas (Free e Pro), esteja o registro de usuários ativado ou não. A versão segura é a 2.9.99.5, melhor ainda a posterior 2.9.99.6.

iCagenda
Calendário de eventos
Crítica

O iCagenda é um calendário de eventos muito usado no Joomla. No formulário de envio de eventos faltava uma verificação de login de verdade, de modo que até invasores não autenticados conseguiam enviar arquivos, mesmo quando o formulário estava supostamente restrito a usuários registrados. No Joomla 6 (6.0.0–6.1.1) isso vira uma vulnerabilidade crítica de upload de arquivos (CVE-2026-48939). São afetadas as versões 3.2.1 até 4.0.7 do iCagenda; corrigido na 4.0.8 (no Joomla 3, na 3.9.15).

SP Page Builder
JoomShaper
Críticaexplorada ativamente

O SP Page Builder é um dos construtores de páginas mais usados no Joomla. Uma falha zero-day na função de upload de ícones personalizados não verificava nem o login nem o tipo do arquivo, o que permitia executar código malicioso (RCE) sem precisar fazer login. Toda a série 6.x até a 6.6.1 é afetada; a atualização emergencial 6.6.2 fecha a brecha. A falha já está sendo explorada ativamente e deixa para trás contas de Super Usuário ocultas e backdoors.

Balbooa Forms
Balbooa
Críticaexplorada ativamente

O Balbooa Forms é um construtor de formulários muito usado no Joomla. O upload de arquivos dos formulários aceita arquivos sem nenhum login – e sem verificar token de segurança nem tipo de arquivo. Com isso, um invasor consegue colocar um arquivo PHP executável em uma pasta acessível publicamente e executá-lo (execução remota de código). Todas as versões até a 2.4.0 são afetadas; a atualização 2.4.1 fecha a brecha (CVE-2026-56291). A vulnerabilidade já está sendo explorada ativamente.

AcyMailing
Acyba
Crítica

O AcyMailing é um componente de newsletter muito usado no Joomla. Um endpoint do front-end acessível publicamente repassava os parâmetros da requisição a uma consulta ao banco de dados sem nenhuma verificação. Com isso, um visitante não autenticado conseguia ler qualquer tabela – inclusive as contas de usuário com hashes de senha e o conteúdo do site (injeção de SQL). Estão afetadas as versões 6.0.0 a 10.11.0; a correção veio na 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Crítica

O RSFiles! é um gerenciador de arquivos e downloads para Joomla. Uma função de upload no front-end podia ser acionada sem nenhum login e não verificava nem o token de segurança nem o tipo de arquivo. Assim, um arquivo PHP consegue chegar a um diretório acessível publicamente e ser executado ali (execução remota de código). Todas as versões até a 1.17.11 são afetadas; a atualização 1.17.12 fecha a brecha.

Noções básicas

Como atualizar uma extensão do Joomla com segurança

Quase todas as vulnerabilidades descritas aqui são fechadas da mesma forma: pela central de atualizações do Joomla. Este guia geral é para quem está começando:

Antes de tudo: faça um backup
Faça uma cópia dos arquivos e do banco de dados antes de mexer em qualquer coisa – por exemplo, com o Akeeba Backup ou pelo painel da sua hospedagem. Assim você consegue voltar atrás se algo der errado.
  1. Entre no backend

    Abra o administrador do Joomla (seu domínio com /administrator no final) e faça login.

  2. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar Atualizações.

  3. Atualize a extensão

    Selecione a extensão afetada na lista e clique em Atualizar. O Joomla baixa e instala a nova versão automaticamente.

  4. Confira a versão

    Depois verifique o número da versão instalada (no próprio componente ou em ExtensõesGerenciar) e compare com a “versão segura” indicada na página de detalhes correspondente.

  5. Se houver suspeita de invasão: faça a limpeza

    A atualização fecha a brecha, mas não remove o código malicioso que já tenha sido injetado. Se algo parecer estranho, mande fazer uma limpeza profissional do site – por exemplo, com um especialista do Diretório de Prestadores de Serviços do Joomla – e troque todas as senhas.

Nenhuma atualização aparece?
Atualize primeiro o próprio Joomla e verifique em SistemaAtualizarSites de atualização se a fonte está ativada. Se não estiver, baixe o pacote no site do desenvolvedor e instale-o em ExtensõesGerenciarInstalar.
Extensão de proteção
HTProtect

Muitas das vulnerabilidades listadas aqui seguem o mesmo padrão: upload de arquivos sem autenticação. É exatamente aí que entra o HTProtect – uma camada extra de proteção para o Joomla que, ao mesmo tempo, ajuda a manter as extensões em dia.

Blindagem em um cliqueExtensão de segurança para Joomlada Website-Bereinigung.de
Proteção em tempo real (WAF)
Bloqueia chamadas de exploit inclusive no corpo do POST, que um simples .htaccess nunca enxerga.
Escudo antiexploit & assinaturas ao vivo
Novas assinaturas são carregadas automaticamente – os zero-days ficam cobertos rapidamente.
Blindagem das pastas de upload
Impede a execução de arquivos PHP enviados – justamente a porta de entrada dessas vulnerabilidades.
Monitoramento & alertas por e-mail
Um vigilante verifica arquivos, contas de Super Usuário, defacement e uma lista de observação, e avisa sobre qualquer anomalia.
Varredura do site & extensões vulneráveis
Scanner de malware com assinaturas mantidas pela comunidade – encontra código injetado e backdoors (webshells) e os remove.
Atualizações automáticas com rede de segurança
Atualiza as extensões do Joomla automaticamente – com backup dos arquivos e do banco de dados, e reversão automática caso alguma atualização quebre algo.

Observação: a medida mais eficaz continua sendo manter as extensões atualizadas – e é exatamente disso que o HTProtect pode cuidar automaticamente, backup incluído. Até que a atualização seja aplicada, ele ainda reduz o risco (WAF, blindagem do .htaccess) e avisa sobre anomalias.

Ou, sem enviar nenhum arquivo, direto pelo “Instalar a partir de URL” (Extensões › Gerenciar › Instalar › Instalar a partir de URL):

Apoiadores

Quem apoia este site

O htprotect.org é um serviço de informação gratuito e independente de qualquer fabricante. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Provedor de hospedagem Joomla da Alemanha, com suporte ativo na comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizadora & responsável
Website-Bereinigung.de

Especializada em limpar, manter e proteger sites feitos com Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e proteger mais rápido quem foi afetado.

Prefere contribuir de forma discreta, sem aparecer na lista? Uma ajuda para a caixinha é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabrica e instala placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da Tchéquia – gestão de Windows, administração de domínios e hospedagem web.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de férias, hotéis e voos on-line, com atendimento personalizado de agência.

onlineweg.de
Criadero

Agência criativa de Brandemburgo – web design, material impresso, fotografia e panoramas em 360° com um só fornecedor.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de PC, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlim – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de