HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidades

Todas as vulnerabilidades de segurança do Joomla em um só lugar

Cada vulnerabilidade com as versões afetadas, a versão segura e um guia passo a passo. As informações oficiais de cada desenvolvedor sempre prevalecem.

Vulnerabilidades documentadas: 12
Helix3 Framework
JoomShaper
Críticaexplorada ativamente

Foram divulgadas várias falhas graves no plugin AJAX do Helix3, o framework de templates da JoomShaper – entre elas a gravação e a exclusão de arquivos e o upload de código PHP sem precisar fazer login. Todas as versões anteriores à 3.1.1 são afetadas; a correção chega pelo atualizador normal do Joomla (atualmente a 3.1.2). Atenção: Helix3 não é o mesmo que o mais recente Helix Ultimate.

Helix Ultimate
JoomShaper
Crítica

O framework de templates Helix Ultimate, da JoomShaper, executa um handler AJAX mesmo para visitantes que não fizeram login. Antes da versão 2.2.7, várias dessas ações rodavam sem nenhuma verificação de login ou de permissão – a mais grave é a escrita nos menus, que permite injetar script malicioso de forma permanente (XSS armazenado). Há ainda uma exclusão de arquivos por path traversal, um redirecionamento aberto e uma exportação de template sem proteção. Todas as versões anteriores à 2.2.7 são afetadas; a correção chega pelo atualizador do Joomla (atualmente, a 2.2.8). Atenção: Helix Ultimate não é a mesma coisa que Helix3.

Astroid Framework
TemPlaza
Críticaexplorada ativamente

No Astroid Framework, usado em larga escala, uma vulnerabilidade crítica permite fazer upload de arquivos sem nenhuma autenticação e, no pior caso, executar código malicioso (RCE). São afetadas as versões 2.0.0 a 3.3.10; a correção veio na 3.3.11, mas o recomendado é a 3.3.13 ou superior (CVE-2026-21628). Sites já invadidos costumam apresentar plugins injetados como “BLPayload” ou “JCachePro”.

Tassos / Novarain
tassos.gr
CríticaExploit disponível

O Tassos Framework (antigo Novarain) passa despercebido dentro de muitas extensões populares, como Convert Forms e EngageBox. Chamadas AJAX sem autenticação permitem acesso a arquivos e ao banco de dados – a vulnerabilidade é classificada como crítica, com CVSS 9.5, e existe uma ferramenta de exploit pública (CVE-2026-21627). Basta atualizar uma única extensão da Tassos: o framework é elevado automaticamente para uma versão segura (6.0.62+).

JCE Editor
JoomlaContentEditor
Críticaexplorada ativamente

O JCE é um dos editores mais usados no Joomla. Um controle de acesso insuficiente permitia que invasores não autenticados enviassem perfis do editor e, por meio deles, arquivos arbitrários – e a vulnerabilidade já está sendo explorada ativamente para instalar webshells. Todas as versões anteriores à 2.9.99.5 são afetadas (Free e Pro), esteja o registro de usuários ativado ou não. A versão segura é a 2.9.99.5, melhor ainda a posterior 2.9.99.6.

iCagenda
Calendário de eventos
Crítica

O iCagenda é um calendário de eventos muito usado no Joomla. No formulário de envio de eventos faltava uma verificação de login de verdade, de modo que até visitantes não autenticados conseguiam criar eventos. No Joomla 6 (6.0.0–6.1.1) isso vira uma vulnerabilidade crítica de upload de arquivos (CVE-2026-48939). São afetadas as versões 3.2.1 até 4.0.7 do iCagenda; corrigido na 4.0.8 (no Joomla 3, na 3.9.15).

SP Page Builder
JoomShaper
Críticaexplorada ativamente

O SP Page Builder é um dos construtores de páginas mais usados no Joomla. Uma falha zero-day na função de upload de ícones personalizados não verificava nem o login nem o tipo do arquivo, o que permitia executar código malicioso (RCE) sem precisar fazer login. Depois disso, apareceu uma segunda falha: uma injeção de SQL sem autenticação, que afeta as versões até a 6.7.1. Somente a 6.8.0 é segura. A falha já está sendo explorada ativamente e deixa para trás contas de Super Usuário ocultas e backdoors.

Balbooa Forms
Balbooa
Críticaexplorada ativamente

O Balbooa Forms é um construtor de formulários muito usado no Joomla. O upload de arquivos dos formulários aceita arquivos sem nenhum login – e sem verificar token de segurança nem tipo de arquivo. Com isso, um invasor consegue colocar um arquivo PHP executável em uma pasta acessível publicamente e executá-lo (execução remota de código). Desde então surgiu uma segunda vulnerabilidade: código PHP injetado sem nenhum login (CVE-2026-67364, gravidade 10 de 10), que afeta todas as versões até a 2.4.3.1. Só a 2.4.3.2 é segura. A vulnerabilidade já está sendo explorada ativamente.

AcyMailing
Acyba
Crítica

O AcyMailing é um componente de newsletter muito usado no Joomla. Um endpoint do front-end acessível publicamente repassava os parâmetros da requisição a uma consulta ao banco de dados sem nenhuma verificação. Com isso, um visitante não autenticado conseguia ler qualquer tabela – inclusive as contas de usuário com hashes de senha e o conteúdo do site (injeção de SQL). Estão afetadas as versões 6.0.0 a 10.11.0; a correção veio na 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Críticaexplorada ativamente

O Page Builder CK é um construtor de páginas muito usado no Joomla, disponível também em uma edição gratuita. Uma função de upload não verificava nem o login nem o tipo do arquivo, o que permitia depositar um arquivo executável sem ter conta nenhuma e assumir o controle do servidor. Não confunda com o SP Page Builder, da JoomShaper: esse é outro produto, com uma vulnerabilidade própria.

Balbooa Gridbox
Balbooa
Críticaexplorada ativamente

O Balbooa Gridbox é um construtor de páginas para Joomla. As versões até a 2.20.1 reúnem várias vulnerabilidades graves – entre outras coisas, um invasor conseguia criar uma conta de administrador sem nenhum login, redefinir a senha de outras pessoas ou assumir contas existentes. Se você só está atualizando agora, procure também por contas que você não criou.

RSFiles!
RSJoomla!
Crítica

O RSFiles! é um gerenciador de arquivos e downloads para Joomla. Uma função de upload no front-end podia ser acionada sem nenhum login e não verificava nem o token de segurança nem o tipo de arquivo. Assim, um arquivo PHP consegue chegar a um diretório acessível publicamente e ser executado ali (execução remota de código). Todas as versões até a 1.17.11 são afetadas; a atualização 1.17.12 fecha a brecha.

Outras vulnerabilidades relatadas

Um resumo rápido, sem uma página de guia dedicada. As versões afetadas e as seguras vêm das informações de cada desenvolvedor; os identificadores foram conferidos no banco de dados oficial de CVEs.

Sourcerer (Regular Labs)Crítica 10.0

Um plugin de sistema que interfere na exibição de todo o conteúdo do site. Sem fazer login, um invasor conseguia executar código próprio no servidor.

Afetadas: até a 13.1.1 Segura desde: 14.0.0 CVE-2026-74253
FabrikCrítica 10.0

Execução de código sem fazer login, por meio de um elemento de formulário. Importante: as versões intermediárias 4.6.7 e 4.6.8 não corrigem a falha.

Afetadas: até a 4.6.8 Segura desde: 4.7.0 CVE-2026-66915
Phoca CartCrítica 9.3

O filtro de produtos da loja permitia ler o banco de dados sem fazer login – inclusive os dados dos clientes.

Afetadas: da 5.0.0 à 6.1.6 Segura desde: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Crítica 9.3

Vários pontos de entrada permitiam ler o banco de dados sem fazer login, chegando até os hashes de senha e as sessões.

Afetadas: até a 2.0.1 Segura desde: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Crítica 9.1

Uma configuração padrão insegura permitia o upload anônimo de arquivos. O fabricante fornece uma ferramenta de limpeza – execute-a depois de atualizar.

Afetadas: até a 4.6.1 Segura desde: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Alta 8.7

O banco de dados podia ser lido sem fazer login. Os comunicados de segurança citam expressamente a edição Pro.

Afetadas: até a 6.2.0 (Pro) Segura desde: 6.2.1 CVE-2026-58078
jDownloadsAlta 10.0

Era possível enviar arquivos de qualquer tipo anonimamente, em alguns casos chegando à execução de código. A linha 4.0 não é afetada.

Afetadas: da 4.1.0 à 4.1.5 Segura desde: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Alta 8.7

O filtro por autor permitia ler o conteúdo do banco de dados sem fazer login – apenas leitura, mas do banco inteiro.

Afetadas: da 8.18.0 à 10.11.1 Segura desde: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Alta 8.7

Um filtro no front-end permitia ler o banco de dados sem fazer login, chegando até os dados de acesso.

Afetadas: até a 3.8 Segura desde: 3.9 CVE-2026-57832
DJ-ClassifiedsAlta 10.0

As imagens dos anúncios podiam ser enviadas sem fazer login e sem nenhuma verificação – um caminho para depositar um arquivo malicioso.

Afetadas: até a 3.11.1 Segura desde: 3.11.2 CVE-2026-61424
Cotton CloudAlta 6.9

Visitantes anônimos conseguiam ler e apagar arquivos. A 2.0.2 não basta; só a 2.0.3 fecha a falha por completo.

Afetadas: até a 2.0.1 Segura desde: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Alta

Upload anônimo de arquivos e, além disso, um endpoint que revelava o nome e o e-mail de qualquer número de usuário.

Afetadas: até a 5.8.0 Segura desde: 5.8.1 CVE-2026-60024