HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Site independent de informare

Vulnerabilități de securitate Joomla – actuale și explicate clar

htprotect.org adună la un loc vulnerabilitățile critice actuale din extensiile și framework-urile Joomla populare – obiectiv, gratuit și cu ghiduri pas cu pas, ușor de urmat chiar și de începători. Scopul: să îi avertizăm rapid pe cei afectați și să îi ajutăm să închidă breșele.

10 vulnerabilități actuale Neutru și gratuit Surse indicate
Ce este acest site – și ce nu este
Acest site este neutru și informativ, nu publicitar. Rezumă informațiile publice ale producătorilor și ale cercetătorilor în securitate, cu linkuri către sursele originale. Singura excepție este secțiunea clar marcată despre extensia de protecție HTProtect. În toate cazurile rămâne valabil: cea mai eficientă măsură este instalarea promptă a actualizărilor oficiale.

Site-ul dumneavoastră este afectat? Verificați acum.

Scaner gratuit: analizează un domeniu și arată dovezi pentru redirecționări malițioase (spam/phishing/jmtouch), Japanese Keyword Hack (cloaking) și cod injectat.

Porniți verificarea spam/hack
Semafor de securitate

Situația actuală de securitate

Zece vulnerabilități actuale, clasificate drept critice. Verificați versiunile instalate – detalii și ghiduri la fiecare intrare.

  • Helix3 Framework
    Mai multe vulnerabilități în pluginul AJAX: acces la fișiere și încărcări fără autentificare.
    Sigur începând cu: Helix3 3.1.2 sau mai nou · Descărcare · exploatată activ
    Detalii
  • Helix Ultimate
    Scriere în meniuri fără autentificare (stored XSS) și alte probleme în handlerul AJAX; actualizați imediat.
    Sigur începând cu: Helix Ultimate 2.2.8 sau mai nou · Descărcare
    Detalii
  • Astroid Framework
    Încărcare de fișiere fără autentificare → execuție de cod; exploatată activ.
    Sigur începând cu: Astroid 3.3.13 sau mai nou · Descărcare · CVE-2026-21628 · exploatată activ
    Detalii
  • Tassos / Novarain
    Vulnerabilitate AJAX fără autentificare în framework-ul folosit de multe extensii; CVSS 9.5.
    Sigur începând cu: Tassos Framework 6.0.62 sau mai nou · Descărcare · CVE-2026-21627
    Detalii
  • JCE Editor
    Încărcare de fișiere fără autentificare; exploatată activ pentru instalarea de webshell-uri.
    Sigur începând cu: JCE 2.9.99.5 – preferabil 2.9.99.6 · Descărcare · exploatată activ
    Detalii
  • iCagenda
    Formularul de evenimente nu verifică autentificarea → oricine poate încărca fișiere.
    Sigur începând cu: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Descărcare · CVE-2026-48939
    Detalii
  • SP Page Builder
    Vulnerabilitate zero-day la încărcare → execuție de cod fără autentificare; exploatată activ.
    Sigur începând cu: SP Page Builder 6.6.2 (actualizare de urgență) · Descărcare · exploatată activ
    Detalii
  • Balbooa Forms
    Încărcare de fișiere fără autentificare în formularul din frontend → execuție de cod; exploatată activ.
    Sigur începând cu: Balbooa Forms 2.4.1 sau mai nou · Descărcare · CVE-2026-56291 · exploatată activ
    Detalii
  • AcyMailing
    Injecție SQL fără autentificare; citire anonimă a bazei de date, inclusiv a hash-urilor de parole.
    Sigur începând cu: AcyMailing 10.11.1 sau mai nou · Descărcare · CVE-2026-56292
    Detalii
  • RSFiles!
    Încărcare de fișiere fără autentificare în frontend → execuție de cod; actualizați imediat.
    Sigur începând cu: RSFiles! 1.17.12 sau mai nou · Descărcare
    Detalii
Vulnerabilitățile în detaliu

Toate vulnerabilitățile pe scurt

Fiecare vulnerabilitate, pe scurt – un clic vă duce la ghidul detaliat, pe înțelesul începătorilor.

Helix3 Framework
JoomShaper
Criticăexploatată activ

În pluginul AJAX al framework-ului de șabloane Helix3 de la JoomShaper au fost făcute publice mai multe vulnerabilități grave – printre care scrierea și ștergerea de fișiere, precum și încărcarea de cod PHP fără autentificare. Sunt afectate toate versiunile anterioare 3.1.1, iar corecția se instalează prin actualizarea obișnuită din Joomla (în prezent 3.1.2). Atenție: Helix3 nu este același lucru cu Helix Ultimate, care este mai nou.

Helix Ultimate
JoomShaper
Critică

Framework-ul de șabloane Helix Ultimate de la JoomShaper execută un handler AJAX și pentru vizitatorii neautentificați. Înainte de versiunea 2.2.7, mai multe acțiuni rulau fără nicio verificare a autentificării sau a drepturilor – cea mai gravă fiind scrierea în meniuri, care permite plasarea permanentă de cod malițios (stored XSS). Se mai adaugă o ștergere de fișiere prin path traversal, un open redirect și un export nesecurizat al șablonului. Sunt afectate toate versiunile anterioare versiunii 2.2.7; corecția este disponibilă prin sistemul de actualizare al Joomla (în prezent 2.2.8). Atenție: Helix Ultimate nu este același lucru cu Helix3.

Astroid Framework
TemPlaza
Criticăexploatată activ

În Astroid Framework, folosit pe scară largă, o vulnerabilitate critică permite încărcarea de fișiere fără nicio autentificare – iar în cazul cel mai rău, execuția de cod malițios (RCE). Sunt afectate versiunile 2.0.0 până la 3.3.10; problema este remediată începând cu 3.3.11, însă se recomandă 3.3.13 sau mai nou (CVE-2026-21628). Site-urile deja compromise prezintă adesea pluginuri introduse pe ascuns, precum „BLPayload” sau „JCachePro”.

Tassos / Novarain
tassos.gr
CriticăExploit disponibil

Tassos Framework (fost Novarain) lucrează discret în interiorul multor extensii populare, precum Convert Forms sau EngageBox. Apelurile AJAX fără autentificare permit accesul la fișiere și la baza de date – vulnerabilitatea este evaluată drept critică, cu CVSS 9.5, iar pentru ea există deja un instrument public de exploatare (CVE-2026-21627). Este suficient să actualizați o singură extensie Tassos: framework-ul trece automat la o versiune sigură (6.0.62+).

JCE Editor
JoomlaContentEditor
Criticăexploatată activ

JCE este unul dintre cele mai folosite editoare pentru Joomla. Un control de acces insuficient le permitea atacatorilor neautentificați să încarce profiluri de editor și, prin ele, fișiere arbitrare – iar vulnerabilitatea este deja exploatată activ pentru instalarea de webshell-uri. Sunt afectate toate versiunile mai vechi de 2.9.99.5 (atât Free, cât și Pro), indiferent dacă înregistrarea este activată. Versiunea sigură este 2.9.99.5, iar cea recomandată 2.9.99.6, lansată ulterior.

iCagenda
Calendar de evenimente
Critică

iCagenda este un calendar de evenimente foarte răspândit în Joomla. Formularului de trimitere a evenimentelor îi lipsea o verificare reală a autentificării, astfel încât și atacatorii neautentificați puteau încărca fișiere – chiar dacă formularul era destinat, teoretic, exclusiv utilizatorilor înregistrați. Pe Joomla 6 (6.0.0–6.1.1), problema se transformă într-o vulnerabilitate critică de încărcare de fișiere (CVE-2026-48939). Sunt afectate versiunile iCagenda de la 3.2.1 la 4.0.7; remedierea a venit în 4.0.8 (pe Joomla 3, în 3.9.15).

SP Page Builder
JoomShaper
Criticăexploatată activ

SP Page Builder este unul dintre cele mai folosite constructoare de pagini pentru Joomla. Funcția de încărcare a pictogramelor personalizate nu verifica nici autentificarea, nici tipul fișierului – o vulnerabilitate zero-day care permitea execuția de cod (RCE) fără niciun cont. Este afectată întreaga serie 6.x, până la 6.6.1 inclusiv; actualizarea de urgență 6.6.2 închide breșa. Vulnerabilitatea este deja exploatată activ și lasă în urmă conturi ascunse de Super Utilizator și backdoor-uri.

Balbooa Forms
Balbooa
Criticăexploatată activ

Balbooa Forms este un constructor de formulare foarte răspândit pentru Joomla. Funcția de încărcare din formulare acceptă fișiere fără nicio autentificare – și fără să verifice tokenul de securitate sau tipul fișierului. Astfel, un atacator poate depune un fișier PHP executabil într-un director accesibil public și îl poate rula (execuție de cod la distanță). Sunt afectate toate versiunile până la 2.4.0; actualizarea 2.4.1 remediază problema (CVE-2026-56291). Vulnerabilitatea este deja exploatată activ.

AcyMailing
Acyba
Critică

AcyMailing este o componentă de newsletter foarte răspândită în Joomla. Un endpoint public din front-end prelua parametrii cererii direct într-o interogare de bază de date, fără nicio verificare. Astfel, un vizitator neautentificat putea citi orice tabel – inclusiv conturile de utilizator cu hash-urile parolelor și conținutul site-ului (injecție SQL). Sunt afectate versiunile 6.0.0 până la 10.11.0; problema este remediată începând cu 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Critică

RSFiles! este un manager de fișiere și descărcări pentru Joomla. O funcție de încărcare din frontend putea fi declanșată fără autentificare și nu verifica nici tokenul de securitate, nici tipul fișierului. Astfel, un fișier PHP poate ajunge într-un director accesibil public și poate fi executat acolo (execuție de cod la distanță). Sunt afectate toate versiunile până la 1.17.11; actualizarea 1.17.12 închide breșa.

Noțiuni de bază

Cum actualizați în siguranță o extensie Joomla

Aproape toate vulnerabilitățile descrise aici se remediază la fel – prin centrul de actualizări din Joomla. Acest ghid general este gândit pentru începători:

Mai întâi: faceți o copie de rezervă
Salvați fișierele și baza de date înainte de a modifica ceva – de exemplu cu Akeeba Backup sau prin furnizorul de găzduire. Astfel puteți reveni la starea anterioară dacă apare o problemă.
  1. Conectați-vă în administrare

    Deschideți administrarea Joomla (domeniul dvs. urmat de /administrator) și autentificați-vă.

  2. Deschideți centrul de actualizări

    Mergeți la SistemActualizareExtensii și apăsați Verifică actualizările.

  3. Actualizați extensia

    Selectați din listă extensia afectată și apăsați Actualizează. Joomla descarcă și instalează automat versiunea nouă.

  4. Verificați versiunea

    Controlați apoi numărul versiunii instalate (în componentă sau la ExtensiiGestionare) și comparați-l cu „versiunea sigură” indicată pe pagina de detaliu corespunzătoare.

  5. Dacă bănuiți o compromitere: curățați site-ul

    Actualizarea închide breșa, dar nu elimină codul malițios deja injectat. Dacă observați ceva neobișnuit, apelați la curățarea profesionistă a site-ului – de exemplu la un specialist din Directorul furnizorilor de servicii Joomla – și schimbați toate parolele.

Nu apare nicio actualizare?
Actualizați mai întâi Joomla și verificați la SistemActualizareSite-uri de actualizare dacă sursa este activă. Altfel, descărcați pachetul de la producător și instalați-l prin ExtensiiGestionareInstalare.
Extensie de protecție
HTProtect

Multe dintre vulnerabilitățile listate aici urmează același tipar: încărcarea de fișiere fără autentificare. Exact aici intervine HTProtect – un strat suplimentar de protecție pentru Joomla, care ajută totodată la menținerea extensiilor la zi.

Securizare într-un singur clicExtensie de securitate pentru Joomlade la Website-Bereinigung.de
Protecție în timp real (WAF)
Blochează apelurile de exploatare inclusiv în corpul cererii POST, pe care un simplu .htaccess nu îl vede.
Scut anti-exploit și semnături live
Semnăturile noi se încarcă automat – vulnerabilitățile zero-day sunt acoperite prompt.
Securizarea folderelor de încărcare
Împiedică executarea fișierelor PHP încărcate – exact poarta de intrare a acestor vulnerabilități.
Monitorizare și alerte pe e-mail
Un modul de supraveghere verifică fișierele, conturile de Super Utilizator, defacement-ul și o listă de urmărire, apoi raportează anomaliile.
Scanarea site-ului și extensii vulnerabile
Scaner de malware cu semnături întreținute de comunitate – găsește codul injectat și portițele ascunse (webshell-uri) și le elimină.
Actualizări automate cu plasă de siguranță
Actualizează automat extensiile Joomla – cu copie de rezervă a fișierelor și a bazei de date și cu revenire automată dacă o actualizare strică ceva.

De reținut: cea mai eficientă măsură rămâne menținerea extensiilor la zi – iar exact de asta se poate ocupa HTProtect automat, inclusiv de copia de rezervă. Până la instalarea actualizării, reduce suplimentar riscul (WAF, securizare prin .htaccess) și semnalează anomaliile.

Sau, fără încărcarea unui fișier, direct prin „Instalare din URL” (Extensii › Gestionare › Instalare › Instalare din URL):

Susținători

Susținătorii acestui site

htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Găzduire și comunitate
FC-Hosting

Furnizor german de găzduire Joomla, cu sprijin activ din partea comunității – a descoperit primul atac asupra vulnerabilității JCE.

fc-hosting.de
Inițiator și operator
Website-Bereinigung.de

Specializat în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.

website-bereinigung.de

Susțineți acest proiect

Oferiți servicii de găzduire sau servicii Joomla și doriți să susțineți htprotect.org – și să apăreți aici ca susținător? Orice contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.

Preferați să contribuiți discret, fără să fiți menționat? Un mic sprijin în pușculiță este la fel de binevenit.

Susțineți HTProtect acum
Bauschild & Service

Produce și montează panouri de șantier, împrejmuiri publicitare și soluții de fațadă – inclusiv design și vizualizare 3D.

bauschildundservice.de
IT Specialista

Asistență IT profesionistă din Cehia – administrare Windows, gestionarea domeniilor și găzduire web.

defendersoft.cz
onlineweg.de

Portal de călătorii din Germania – sejururi la pachet, hoteluri și zboruri online, cu consiliere personalizată de agenție.

onlineweg.de
Criadero

Agenție creativă din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate dintr-o singură sursă.

criadero.de
Jahn EDV-Dienst GmbH

Furnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.

jahnedv.de
IsariConsult

Consultanță în securitatea informației din Berlin – analize de securitate, managementul riscului și ISO 27001 pentru IMM-uri.

isari-consult.de