HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidades

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Críticaexplorada ativamente

Foram divulgadas várias falhas graves no plugin AJAX do Helix3, o framework de templates da JoomShaper – entre elas a gravação e a exclusão de arquivos e o upload de código PHP sem precisar fazer login. Todas as versões anteriores à 3.1.1 são afetadas; a correção chega pelo atualizador normal do Joomla (atualmente a 3.1.2). Atenção: Helix3 não é o mesmo que o mais recente Helix Ultimate.

Helix Ultimate
JoomShaper
Crítica

O framework de templates Helix Ultimate, da JoomShaper, executa um handler AJAX mesmo para visitantes que não fizeram login. Antes da versão 2.2.7, várias dessas ações rodavam sem nenhuma verificação de login ou de permissão – a mais grave é a escrita nos menus, que permite injetar script malicioso de forma permanente (XSS armazenado). Há ainda uma exclusão de arquivos por path traversal, um redirecionamento aberto e uma exportação de template sem proteção. Todas as versões anteriores à 2.2.7 são afetadas; a correção chega pelo atualizador do Joomla (atualmente, a 2.2.8). Atenção: Helix Ultimate não é a mesma coisa que Helix3.

Astroid Framework
TemPlaza
Críticaexplorada ativamente

No Astroid Framework, usado em larga escala, uma vulnerabilidade crítica permite fazer upload de arquivos sem nenhuma autenticação e, no pior caso, executar código malicioso (RCE). São afetadas as versões 2.0.0 a 3.3.10; a correção veio na 3.3.11, mas o recomendado é a 3.3.13 ou superior (CVE-2026-21628). Sites já invadidos costumam apresentar plugins injetados como “BLPayload” ou “JCachePro”.

Tassos / Novarain
tassos.gr
CríticaExploit disponível

O Tassos Framework (antigo Novarain) passa despercebido dentro de muitas extensões populares, como Convert Forms e EngageBox. Chamadas AJAX sem autenticação permitem acesso a arquivos e ao banco de dados – a vulnerabilidade é classificada como crítica, com CVSS 9.5, e existe uma ferramenta de exploit pública (CVE-2026-21627). Basta atualizar uma única extensão da Tassos: o framework é elevado automaticamente para uma versão segura (6.0.62+).

JCE Editor
JoomlaContentEditor
Críticaexplorada ativamente

O JCE é um dos editores mais usados no Joomla. Um controle de acesso insuficiente permitia que invasores não autenticados enviassem perfis do editor e, por meio deles, arquivos arbitrários – e a vulnerabilidade já está sendo explorada ativamente para instalar webshells. Todas as versões anteriores à 2.9.99.5 são afetadas (Free e Pro), esteja o registro de usuários ativado ou não. A versão segura é a 2.9.99.5, melhor ainda a posterior 2.9.99.6.

iCagenda
Calendário de eventos
Crítica

O iCagenda é um calendário de eventos muito usado no Joomla. No formulário de envio de eventos faltava uma verificação de login de verdade, de modo que até visitantes não autenticados conseguiam criar eventos. No Joomla 6 (6.0.0–6.1.1) isso vira uma vulnerabilidade crítica de upload de arquivos (CVE-2026-48939). São afetadas as versões 3.2.1 até 4.0.7 do iCagenda; corrigido na 4.0.8 (no Joomla 3, na 3.9.15).

SP Page Builder
JoomShaper
Críticaexplorada ativamente

O SP Page Builder é um dos construtores de páginas mais usados no Joomla. Uma falha zero-day na função de upload de ícones personalizados não verificava nem o login nem o tipo do arquivo, o que permitia executar código malicioso (RCE) sem precisar fazer login. Toda a série 6.x até a 6.6.1 é afetada; a atualização emergencial 6.6.2 fecha a brecha. A falha já está sendo explorada ativamente e deixa para trás contas de Super Usuário ocultas e backdoors.

Balbooa Forms
Balbooa
Críticaexplorada ativamente

O Balbooa Forms é um construtor de formulários muito usado no Joomla. O upload de arquivos dos formulários aceita arquivos sem nenhum login – e sem verificar token de segurança nem tipo de arquivo. Com isso, um invasor consegue colocar um arquivo PHP executável em uma pasta acessível publicamente e executá-lo (execução remota de código). Todas as versões até a 2.4.0 são afetadas; a atualização 2.4.1 fecha a brecha (CVE-2026-56291). A vulnerabilidade já está sendo explorada ativamente.

AcyMailing
Acyba
Crítica

O AcyMailing é um componente de newsletter muito usado no Joomla. Um endpoint do front-end acessível publicamente repassava os parâmetros da requisição a uma consulta ao banco de dados sem nenhuma verificação. Com isso, um visitante não autenticado conseguia ler qualquer tabela – inclusive as contas de usuário com hashes de senha e o conteúdo do site (injeção de SQL). Estão afetadas as versões 6.0.0 a 10.11.0; a correção veio na 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Crítica

O RSFiles! é um gerenciador de arquivos e downloads para Joomla. Uma função de upload no front-end podia ser acionada sem nenhum login e não verificava nem o token de segurança nem o tipo de arquivo. Assim, um arquivo PHP consegue chegar a um diretório acessível publicamente e ser executado ali (execução remota de código). Todas as versões até a 1.17.11 são afetadas; a atualização 1.17.12 fecha a brecha.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024