În pluginul AJAX al framework-ului de șabloane Helix3 de la JoomShaper au fost făcute publice mai multe vulnerabilități grave – printre care scrierea și ștergerea de fișiere, precum și încărcarea de cod PHP fără autentificare. Sunt afectate toate versiunile anterioare 3.1.1, iar corecția se instalează prin actualizarea obișnuită din Joomla (în prezent 3.1.2). Atenție: Helix3 nu este același lucru cu Helix Ultimate, care este mai nou.
Vulnerabilități de securitate Joomla – actuale și explicate clar
htprotect.org adună la un loc vulnerabilitățile critice actuale din extensiile și framework-urile Joomla populare – obiectiv, gratuit și cu ghiduri pas cu pas, ușor de urmat chiar și de începători. Scopul: să îi avertizăm rapid pe cei afectați și să îi ajutăm să închidă breșele.
Situația actuală de securitate
Zece vulnerabilități actuale, clasificate drept critice. Verificați versiunile instalate – detalii și ghiduri la fiecare intrare.
-
Helix3 FrameworkDetaliiMai multe vulnerabilități în pluginul AJAX: acces la fișiere și încărcări fără autentificare.
-
Helix UltimateDetaliiScriere în meniuri fără autentificare (stored XSS) și alte probleme în handlerul AJAX; actualizați imediat.
-
Astroid FrameworkDetaliiÎncărcare de fișiere fără autentificare → execuție de cod; exploatată activ.
-
Tassos / NovarainDetaliiVulnerabilitate AJAX fără autentificare în framework-ul folosit de multe extensii; CVSS 9.5.
-
JCE EditorDetaliiÎncărcare de fișiere fără autentificare; exploatată activ pentru instalarea de webshell-uri.
-
iCagendaDetaliiFormularul de evenimente nu verifică autentificarea → oricine poate încărca fișiere.
-
SP Page BuilderDetaliiVulnerabilitate zero-day la încărcare → execuție de cod fără autentificare; exploatată activ.
-
Balbooa FormsDetaliiÎncărcare de fișiere fără autentificare în formularul din frontend → execuție de cod; exploatată activ.
-
AcyMailingDetaliiInjecție SQL fără autentificare; citire anonimă a bazei de date, inclusiv a hash-urilor de parole.
-
RSFiles!DetaliiÎncărcare de fișiere fără autentificare în frontend → execuție de cod; actualizați imediat.
Toate vulnerabilitățile pe scurt
Fiecare vulnerabilitate, pe scurt – un clic vă duce la ghidul detaliat, pe înțelesul începătorilor.
Framework-ul de șabloane Helix Ultimate de la JoomShaper execută un handler AJAX și pentru vizitatorii neautentificați. Înainte de versiunea 2.2.7, mai multe acțiuni rulau fără nicio verificare a autentificării sau a drepturilor – cea mai gravă fiind scrierea în meniuri, care permite plasarea permanentă de cod malițios (stored XSS). Se mai adaugă o ștergere de fișiere prin path traversal, un open redirect și un export nesecurizat al șablonului. Sunt afectate toate versiunile anterioare versiunii 2.2.7; corecția este disponibilă prin sistemul de actualizare al Joomla (în prezent 2.2.8). Atenție: Helix Ultimate nu este același lucru cu Helix3.
În Astroid Framework, folosit pe scară largă, o vulnerabilitate critică permite încărcarea de fișiere fără nicio autentificare – iar în cazul cel mai rău, execuția de cod malițios (RCE). Sunt afectate versiunile 2.0.0 până la 3.3.10; problema este remediată începând cu 3.3.11, însă se recomandă 3.3.13 sau mai nou (CVE-2026-21628). Site-urile deja compromise prezintă adesea pluginuri introduse pe ascuns, precum „BLPayload” sau „JCachePro”.
Tassos Framework (fost Novarain) lucrează discret în interiorul multor extensii populare, precum Convert Forms sau EngageBox. Apelurile AJAX fără autentificare permit accesul la fișiere și la baza de date – vulnerabilitatea este evaluată drept critică, cu CVSS 9.5, iar pentru ea există deja un instrument public de exploatare (CVE-2026-21627). Este suficient să actualizați o singură extensie Tassos: framework-ul trece automat la o versiune sigură (6.0.62+).
JCE este unul dintre cele mai folosite editoare pentru Joomla. Un control de acces insuficient le permitea atacatorilor neautentificați să încarce profiluri de editor și, prin ele, fișiere arbitrare – iar vulnerabilitatea este deja exploatată activ pentru instalarea de webshell-uri. Sunt afectate toate versiunile mai vechi de 2.9.99.5 (atât Free, cât și Pro), indiferent dacă înregistrarea este activată. Versiunea sigură este 2.9.99.5, iar cea recomandată 2.9.99.6, lansată ulterior.
iCagenda este un calendar de evenimente foarte răspândit în Joomla. Formularului de trimitere a evenimentelor îi lipsea o verificare reală a autentificării, astfel încât și atacatorii neautentificați puteau încărca fișiere – chiar dacă formularul era destinat, teoretic, exclusiv utilizatorilor înregistrați. Pe Joomla 6 (6.0.0–6.1.1), problema se transformă într-o vulnerabilitate critică de încărcare de fișiere (CVE-2026-48939). Sunt afectate versiunile iCagenda de la 3.2.1 la 4.0.7; remedierea a venit în 4.0.8 (pe Joomla 3, în 3.9.15).
SP Page Builder este unul dintre cele mai folosite constructoare de pagini pentru Joomla. Funcția de încărcare a pictogramelor personalizate nu verifica nici autentificarea, nici tipul fișierului – o vulnerabilitate zero-day care permitea execuția de cod (RCE) fără niciun cont. Este afectată întreaga serie 6.x, până la 6.6.1 inclusiv; actualizarea de urgență 6.6.2 închide breșa. Vulnerabilitatea este deja exploatată activ și lasă în urmă conturi ascunse de Super Utilizator și backdoor-uri.
Balbooa Forms este un constructor de formulare foarte răspândit pentru Joomla. Funcția de încărcare din formulare acceptă fișiere fără nicio autentificare – și fără să verifice tokenul de securitate sau tipul fișierului. Astfel, un atacator poate depune un fișier PHP executabil într-un director accesibil public și îl poate rula (execuție de cod la distanță). Sunt afectate toate versiunile până la 2.4.0; actualizarea 2.4.1 remediază problema (CVE-2026-56291). Vulnerabilitatea este deja exploatată activ.
AcyMailing este o componentă de newsletter foarte răspândită în Joomla. Un endpoint public din front-end prelua parametrii cererii direct într-o interogare de bază de date, fără nicio verificare. Astfel, un vizitator neautentificat putea citi orice tabel – inclusiv conturile de utilizator cu hash-urile parolelor și conținutul site-ului (injecție SQL). Sunt afectate versiunile 6.0.0 până la 10.11.0; problema este remediată începând cu 10.11.1 (CVE-2026-56292).
RSFiles! este un manager de fișiere și descărcări pentru Joomla. O funcție de încărcare din frontend putea fi declanșată fără autentificare și nu verifica nici tokenul de securitate, nici tipul fișierului. Astfel, un fișier PHP poate ajunge într-un director accesibil public și poate fi executat acolo (execuție de cod la distanță). Sunt afectate toate versiunile până la 1.17.11; actualizarea 1.17.12 închide breșa.
Cum actualizați în siguranță o extensie Joomla
Aproape toate vulnerabilitățile descrise aici se remediază la fel – prin centrul de actualizări din Joomla. Acest ghid general este gândit pentru începători:
- Conectați-vă în administrare
Deschideți administrarea Joomla (domeniul dvs. urmat de
/administrator) și autentificați-vă. - Deschideți centrul de actualizări
Mergeți la Sistem›Actualizare›Extensii și apăsați Verifică actualizările.
- Actualizați extensia
Selectați din listă extensia afectată și apăsați Actualizează. Joomla descarcă și instalează automat versiunea nouă.
- Verificați versiunea
Controlați apoi numărul versiunii instalate (în componentă sau la Extensii›Gestionare) și comparați-l cu „versiunea sigură” indicată pe pagina de detaliu corespunzătoare.
- Dacă bănuiți o compromitere: curățați site-ul
Actualizarea închide breșa, dar nu elimină codul malițios deja injectat. Dacă observați ceva neobișnuit, apelați la curățarea profesionistă a site-ului – de exemplu la un specialist din Directorul furnizorilor de servicii Joomla – și schimbați toate parolele.
Multe dintre vulnerabilitățile listate aici urmează același tipar: încărcarea de fișiere fără autentificare. Exact aici intervine HTProtect – un strat suplimentar de protecție pentru Joomla, care ajută totodată la menținerea extensiilor la zi.
.htaccess nu îl vede.De reținut: cea mai eficientă măsură rămâne menținerea extensiilor la zi – iar exact de asta se poate ocupa HTProtect automat, inclusiv de copia de rezervă. Până la instalarea actualizării, reduce suplimentar riscul (WAF, securizare prin .htaccess) și semnalează anomaliile.
Sau, fără încărcarea unui fișier, direct prin „Instalare din URL” (Extensii › Gestionare › Instalare › Instalare din URL):
Susținătorii acestui site
htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Furnizor german de găzduire Joomla, cu sprijin activ din partea comunității – a descoperit primul atac asupra vulnerabilității JCE.
fc-hosting.deSpecializat în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.
website-bereinigung.deSusțineți acest proiect
Oferiți servicii de găzduire sau servicii Joomla și doriți să susțineți htprotect.org – și să apăreți aici ca susținător? Orice contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.
Preferați să contribuiți discret, fără să fiți menționat? Un mic sprijin în pușculiță este la fel de binevenit.
Produce și montează panouri de șantier, împrejmuiri publicitare și soluții de fațadă – inclusiv design și vizualizare 3D.
bauschildundservice.deAsistență IT profesionistă din Cehia – administrare Windows, gestionarea domeniilor și găzduire web.
defendersoft.czPortal de călătorii din Germania – sejururi la pachet, hoteluri și zboruri online, cu consiliere personalizată de agenție.
onlineweg.deAgenție creativă din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate dintr-o singură sursă.
criadero.deFurnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.
jahnedv.deConsultanță în securitatea informației din Berlin – analize de securitate, managementul riscului și ISO 27001 pentru IMM-uri.
isari-consult.de