AcyMailing Joomla: injecție SQL, baza de date expusă
Versiune sigură: AcyMailing 10.11.1 sau mai nou · via AcyMailing
Pe scurt
com_acym)Despre ce este vorba?
AcyMailing (com_acym) administrează newslettere și campanii de e-mail în Joomla. Un endpoint din front-end accesibil public – adică fără nicio autentificare – insera parametrii primiți nefiltrați într-o interogare SQL, astfel încât interogarea putea fi manipulată (injecție SQL).
Pe această cale, un atacator poate citi orice tabel din baza de date – de exemplu tabelul utilizatorilor, cu numele de autentificare și parolele (stocate ca hash), dar și articolele sau datele interne de configurare. Este vorba doar despre un acces de citire, care expune însă date sensibile și pregătește terenul pentru atacuri ulterioare, cum ar fi spargerea hash-urilor de parole.
Sunt vulnerabile versiunile 6.0.0 până la 10.11.0 inclusiv. Corecția este disponibilă din 9 iulie 2026, sub forma versiunii 10.11.1. Vulnerabilitatea este înregistrată cu identificatorul CVE-2026-56292.
Sunt afectat? – Cum verificați
- Deschideți panoul de administrare
Autentificați-vă în administratorul Joomla.
- Verificați versiunea
În Extensii›Administrare›Administrare, filtrați după
AcyMailingși citiți versiunea instalată. - Evaluați versiunea
Dacă versiunea se află între 6.0.0 și 10.11.0, este nevoie de intervenție. Sigură este versiunea 10.11.1 sau una mai nouă.
- Estimați riscul
Un atac de citire lasă puține urme vizibile. Dacă site-ul a rămas neactualizat o perioadă mai lungă, porniți de la premisa că hash-urile parolelor ar fi putut fi extrase.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Accesați Sistem›Actualizare›Extensii și faceți clic pe Verifică actualizările.
- Actualizați AcyMailing
Selectați intrarea AcyMailing și actualizați la 10.11.1 sau mai nou.
- Confirmați versiunea
Verificați apoi că noua versiune a fost preluată.
Sursă oficială: via AcyMailing. Asigurați-vă că aveți cel puțin AcyMailing 10.11.1 sau mai nou.
Site-ul a fost deja atacat?
Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Surse & informații suplimentare
- Raportarea inițială – mySites.guruAviz de securitate cu detalii tehnice
- AcyMailing / Acyba (producător)Actualizarea se obține prin actualizatorul Joomla sau din contul AcyMailing
- CVE-2026-56292 (CVE.org)Înregistrarea oficială CVE
- Joomla Vulnerable Extensions List (VEL)Listă de extensii vulnerabile, întreținută de comunitate
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de