HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Site independent de informare

Vulnerabilități de securitate Joomla – actuale și explicate clar

htprotect.org adună la un loc vulnerabilitățile critice actuale din extensiile și framework-urile Joomla populare – obiectiv, gratuit și cu ghiduri pas cu pas, ușor de urmat chiar și de începători. Scopul: să îi avertizăm rapid pe cei afectați și să îi ajutăm să închidă breșele.

10 vulnerabilități actuale Neutru și gratuit Surse indicate
Ce este acest site – și ce nu este
Acest site este neutru și informativ, nu publicitar. Rezumă informațiile publice ale producătorilor și ale cercetătorilor în securitate, cu linkuri către sursele originale. Singura excepție este secțiunea clar marcată despre extensia de protecție HTProtect. În toate cazurile rămâne valabil: cea mai eficientă măsură este instalarea promptă a actualizărilor oficiale.

Site-ul dumneavoastră este afectat? Verificați acum.

Scaner gratuit: analizează un domeniu și arată dovezi pentru redirecționări malițioase (spam/phishing/jmtouch), Japanese Keyword Hack (cloaking) și cod injectat.

Porniți verificarea spam/hack
Semafor de securitate

Situația actuală de securitate

Zece vulnerabilități actuale, clasificate drept critice. Verificați versiunile instalate – detalii și ghiduri la fiecare intrare.

  • Helix3 Framework
    Mai multe vulnerabilități în pluginul AJAX: acces la fișiere și încărcări fără autentificare.
    Sigur începând cu: Helix3 3.1.2 sau mai nouă · Descărcare · exploatată activ
    Detalii
  • Helix Ultimate
    Scriere în meniuri fără autentificare (stored XSS) și alte probleme în handlerul AJAX; actualizați imediat.
    Sigur începând cu: Helix Ultimate 2.2.8 sau mai nou · Descărcare
    Detalii
  • Astroid Framework
    Upload fără autentificare → execuție de cod; exploatată activ.
    Sigur începând cu: Astroid 3.3.13 sau mai nou · Descărcare · CVE-2026-21628 · exploatată activ
    Detalii
  • Tassos / Novarain
    Vulnerabilitate AJAX neautentificată în framework-ul folosit de multe extensii; CVSS 9.5.
    Sigur începând cu: Tassos Framework 6.0.62 sau mai nou · Descărcare · CVE-2026-21627
    Detalii
  • JCE Editor
    Upload neautentificat de fișiere; exploatat activ pentru instalarea de webshell-uri.
    Sigur începând cu: JCE 2.9.99.5 – preferabil 2.9.99.6 · Descărcare · exploatată activ
    Detalii
  • iCagenda
    Lipsa unei verificări de autentificare în formularul de evenimente → upload fără autentificare.
    Sigur începând cu: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Descărcare · CVE-2026-48939
    Detalii
  • SP Page Builder
    Upload zero-day → execuție de cod fără autentificare; exploatat activ.
    Sigur începând cu: SP Page Builder 6.8.0 – 6.6.2 nu mai este suficientă · Descărcare · exploatată activ
    Detalii
  • Balbooa Forms
    Încărcare de fișiere fără autentificare în formularul din frontend → execuție de cod; este exploatată activ.
    Sigur începând cu: Balbooa Forms 2.4.3.2 sau mai nou · Descărcare · CVE-2026-67364 · exploatată activ
    Detalii
  • AcyMailing
    Injecție SQL neautentificată; citire anonimă a bazei de date, inclusiv a hash-urilor de parole.
    Sigur începând cu: AcyMailing 10.11.1 sau mai nou · Descărcare · CVE-2026-56292
    Detalii
  • Page Builder CK
    Upload de fișiere fără autentificare → preluarea completă a serverului; listată de CISA ca exploatată activ.
    Sigur începând cu: Page Builder CK 3.6.0 sau mai nou · Descărcare · CVE-2026-56290 · exploatată activ
    Detalii
  • Balbooa Gridbox
    Șapte vulnerabilități până la 2.20.1, trei cu scor maxim; un atacator putea obține drepturi de administrator fără nicio autentificare.
    Sigur începând cu: Balbooa Gridbox 2.20.2 sau mai nou · Descărcare · CVE-2026-65884 · exploatată activ
    Detalii
  • RSFiles!
    Upload neautentificat de fișiere în frontend → execuție de cod; actualizați imediat.
    Sigur începând cu: RSFiles! 1.17.12 sau mai nou · Descărcare
    Detalii
Vulnerabilitățile în detaliu

Toate vulnerabilitățile pe scurt

Fiecare vulnerabilitate, pe scurt – un clic vă duce la ghidul detaliat, pe înțelesul începătorilor.

Helix3 Framework
JoomShaper
Criticăexploatată activ

În pluginul AJAX al framework-ului de șabloane Helix3 de la JoomShaper au fost făcute publice mai multe vulnerabilități grave – printre care scrierea și ștergerea de fișiere, precum și încărcarea de cod PHP fără autentificare. Sunt afectate toate versiunile anterioare 3.1.1, iar corecția se instalează prin actualizarea obișnuită din Joomla (în prezent 3.1.2). Atenție: Helix3 nu este același lucru cu Helix Ultimate, care este mai nou.

Helix Ultimate
JoomShaper
Critică

Framework-ul de template-uri Helix Ultimate de la JoomShaper execută un handler AJAX și pentru vizitatorii neautentificați. Înainte de versiunea 2.2.7, mai multe acțiuni rulau fără nicio verificare a autentificării sau a drepturilor – cea mai gravă fiind scrierea în meniuri, care permite plasarea permanentă de cod malițios (stored XSS). Se mai adaugă o ștergere de fișiere prin path traversal, un open redirect și un export nesecurizat al template-ului. Sunt afectate toate versiunile anterioare versiunii 2.2.7; corecția este disponibilă prin sistemul de actualizare al Joomla (în prezent 2.2.8). Atenție: Helix Ultimate nu este același lucru cu Helix3.

Astroid Framework
TemPlaza
Criticăexploatată activ

În Astroid Framework, folosit pe scară largă, o vulnerabilitate critică permite încărcarea de fișiere fără nicio autentificare – iar în cazul cel mai rău, execuția de cod malițios (RCE). Sunt afectate versiunile 2.0.0 până la 3.3.10; problema este remediată începând cu 3.3.11, însă se recomandă 3.3.13 sau mai nou (CVE-2026-21628). Site-urile deja compromise prezintă adesea pluginuri introduse pe ascuns, precum „BLPayload” sau „JCachePro”.

Tassos / Novarain
tassos.gr
CriticăExploit disponibil

Tassos Framework (fost Novarain) lucrează discret în interiorul multor extensii populare, precum Convert Forms sau EngageBox. Apelurile AJAX neautentificate permit accesul la fișiere și la baza de date – vulnerabilitatea este evaluată drept critică, cu CVSS 9.5, iar pentru ea există deja un instrument public de exploatare (CVE-2026-21627). Este suficient să actualizați o singură extensie Tassos: framework-ul trece automat la o versiune sigură (6.0.62+).

JCE Editor
JoomlaContentEditor
Criticăexploatată activ

JCE este unul dintre cele mai folosite editoare pentru Joomla. Un control de acces insuficient le permitea atacatorilor neautentificați să încarce profiluri de editor și, prin ele, fișiere arbitrare – iar vulnerabilitatea este deja exploatată activ pentru instalarea de webshell-uri. Sunt afectate toate versiunile mai vechi de 2.9.99.5 (atât Free, cât și Pro), indiferent dacă înregistrarea este activată. Versiunea sigură este 2.9.99.5, iar cea recomandată 2.9.99.6, lansată ulterior.

iCagenda
Calendar de evenimente
Critică

iCagenda este un calendar de evenimente foarte răspândit în Joomla. Formularului de trimitere a evenimentelor îi lipsea o verificare reală a autentificării, astfel încât și vizitatorii neautentificați puteau crea evenimente – chiar dacă formularul era destinat exclusiv utilizatorilor înregistrați. Pe Joomla 6 (6.0.0–6.1.1), problema se transformă într-o vulnerabilitate critică de tip upload de fișiere (CVE-2026-48939). Sunt afectate versiunile iCagenda de la 3.2.1 la 4.0.7; remedierea a venit în 4.0.8 (pe Joomla 3, în 3.9.15).

SP Page Builder
JoomShaper
Criticăexploatată activ

SP Page Builder este unul dintre cele mai folosite constructoare de pagini pentru Joomla. Funcția de încărcare a pictogramelor personalizate nu verifica nici autentificarea, nici tipul fișierului – o vulnerabilitate zero-day care permitea execuția de cod (RCE) fără niciun cont. Între timp s-a adăugat o a doua vulnerabilitate: o injecție SQL fără autentificare, care afectează versiunile până la 6.7.1 inclusiv. Sigură este abia versiunea 6.8.0. Vulnerabilitatea este deja exploatată activ și lasă în urmă conturi ascunse de Super Utilizator și backdoor-uri.

Balbooa Forms
Balbooa
Criticăexploatată activ

Balbooa Forms este un constructor de formulare foarte răspândit pentru Joomla. Funcția de încărcare din formulare acceptă fișiere fără nicio autentificare – și fără să verifice tokenul de securitate sau tipul fișierului. Astfel, un atacator poate depune un fișier PHP executabil într-un director accesibil public și îl poate rula (execuție de cod la distanță). Între timp a apărut o a doua vulnerabilitate: cod PHP injectat fără autentificare (CVE-2026-67364, grad de severitate 10 din 10), care afectează toate versiunile până la 2.4.3.1. Sigură este abia versiunea 2.4.3.2. Vulnerabilitatea este deja exploatată activ.

AcyMailing
Acyba
Critică

AcyMailing este o componentă de newsletter foarte răspândită în Joomla. Un endpoint public din front-end prelua parametrii cererii direct într-o interogare de bază de date, fără nicio verificare. Astfel, un vizitator neautentificat putea citi orice tabel – inclusiv conturile de utilizator cu hash-urile parolelor și conținutul site-ului (injecție SQL). Sunt afectate versiunile 6.0.0 până la 10.11.0; problema este remediată începând cu 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Criticăexploatată activ

Page Builder CK este un constructor de pagini răspândit în Joomla, disponibil și într-o ediție gratuită. O funcție de încărcare nu verifica nici autentificarea, nici tipul fișierului – astfel, un fișier executabil putea fi depus fără niciun cont, iar serverul putea fi preluat complet. A nu se confunda cu SP Page Builder de la JoomShaper: acela este un alt produs, cu o vulnerabilitate proprie.

Balbooa Gridbox
Balbooa
Criticăexploatată activ

Balbooa Gridbox este un constructor de pagini pentru Joomla. Versiunile până la 2.20.1 conțin mai multe vulnerabilități grave – printre altele, un atacator putea crea un cont de administrator fără nicio autentificare, putea reseta parolele altor utilizatori sau putea prelua conturi existente. Dacă actualizați abia acum, verificați suplimentar dacă au fost strecurate conturi noi.

RSFiles!
RSJoomla!
Critică

RSFiles! este un manager de fișiere și descărcări pentru Joomla. O funcție de upload din frontend putea fi declanșată fără autentificare și nu verifica nici tokenul de securitate, nici tipul fișierului. Astfel, un fișier PHP poate ajunge într-un director accesibil public și poate fi executat acolo (execuție de cod la distanță). Sunt afectate toate versiunile până la 1.17.11; actualizarea 1.17.12 închide breșa.

Noțiuni de bază

Cum actualizați în siguranță o extensie Joomla

Aproape toate vulnerabilitățile descrise aici se remediază la fel – prin centrul de actualizări din Joomla. Acest ghid general este gândit pentru începători:

Mai întâi: faceți o copie de rezervă
Salvați fișierele și baza de date înainte de a modifica ceva – de exemplu cu Akeeba Backup sau prin furnizorul de găzduire. Astfel puteți reveni la starea anterioară dacă apare o problemă.
  1. Conectați-vă în administrare

    Deschideți administrarea Joomla (domeniul dvs. urmat de /administrator) și autentificați-vă.

  2. Deschideți centrul de actualizări

    Mergeți la SistemActualizareExtensii și apăsați Verifică actualizările.

  3. Actualizați extensia

    Selectați din listă extensia afectată și apăsați Actualizează. Joomla descarcă și instalează automat versiunea nouă.

  4. Verificați versiunea

    Controlați apoi numărul versiunii instalate (în componentă sau la ExtensiiGestionare) și comparați-l cu „versiunea sigură” indicată pe pagina de detaliu corespunzătoare.

  5. Dacă bănuiți o compromitere: curățați site-ul

    Actualizarea închide breșa, dar nu elimină codul malițios deja injectat. Dacă observați ceva neobișnuit, apelați la curățarea profesionistă a site-ului – de exemplu la un specialist din Directorul furnizorilor de servicii Joomla – și schimbați toate parolele.

Nu apare nicio actualizare?
Actualizați mai întâi Joomla și verificați la SistemActualizareSite-uri de actualizare dacă sursa este activă. Altfel, descărcați pachetul de la producător și instalați-l prin ExtensiiGestionareInstalare.
Extensie de protecție
HTProtect

Multe dintre vulnerabilitățile listate aici urmează același tipar: încărcarea de fișiere fără autentificare. Exact aici intervine HTProtect – un strat suplimentar de protecție pentru Joomla, care ajută totodată la menținerea extensiilor la zi.

Securizare într-un singur clicExtensie de securitate pentru Joomlade la Website-Bereinigung.de
Protecție în timp real (WAF)
Blochează apelurile de exploatare inclusiv în corpul cererii POST, pe care un simplu .htaccess nu îl vede.
Scut anti-exploit și semnături live
Semnăturile noi se încarcă automat – vulnerabilitățile zero-day sunt acoperite prompt.
Securizarea folderelor de încărcare
Împiedică executarea fișierelor PHP încărcate – exact poarta de intrare a acestor vulnerabilități.
Monitorizare și alerte pe e-mail
Un modul de supraveghere verifică fișierele, conturile de Super Utilizator, defacement-ul și o listă de urmărire, apoi raportează anomaliile.
Scanarea site-ului și extensii vulnerabile
Scaner de malware cu semnături întreținute de comunitate – găsește codul injectat și portițele ascunse (webshell-uri) și le elimină.
Actualizări automate cu plasă de siguranță
Actualizează automat extensiile Joomla – cu copie de rezervă a fișierelor și a bazei de date și cu revenire automată dacă o actualizare strică ceva.

De reținut: cea mai eficientă măsură rămâne menținerea extensiilor la zi – iar exact de asta se poate ocupa HTProtect automat, inclusiv de copia de rezervă. Până la instalarea actualizării, reduce suplimentar riscul (WAF, securizare prin .htaccess) și semnalează anomaliile.

Sau, fără încărcarea unui fișier, direct prin „Instalare din URL” (Extensii › Gestionare › Instalare › Instalare din URL):

Susținători

Susținătorii acestui site

htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Găzduire & comunitate
FC-Hosting

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.

fc-hosting.de
Inițiator & operator
Website-Bereinigung.de

Specializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.

website-bereinigung.de

Susțineți acest proiect

Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.

Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.

Susțineți HTProtect acum
Bauschild & Service

Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.

bauschildundservice.de
IT Specialista

Suport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.

defendersoft.cz
onlineweg.de

Portal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.

onlineweg.de
Criadero

Agenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.

criadero.de
Jahn EDV-Dienst GmbH

Furnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.

jahnedv.de
IsariConsult

Consultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.

isari-consult.de