HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

AcyMailing Joomla: injecție SQL, baza de date expusă

Acționați acum
Actualizați imediat AcyMailing la 10.11.1 sau mai nou – iar dacă site-ul a rulat o vreme neactualizat, schimbați suplimentar toate parolele.

Versiune sigură: AcyMailing 10.11.1 sau mai nou · via AcyMailing

Pe scurt

Extensia afectată
AcyMailing – componentă de newsletter (com_acym)
Producător
Tipul vulnerabilității
Injecție SQL neautentificată printr-un endpoint public din front-end; permite citirea anonimă a oricărui tabel din baza de date (conturi de utilizator, hash-uri de parole, conținut)
Versiuni afectate
Versiunile 6.0.0 până la 10.11.0 inclusiv
Versiune sigură
AcyMailing 10.11.1 sau mai nou   Descărcare
Severitate
Critică
Compatibilitate Joomla
Joomla 3 / 4 / 5
Actualizat / publicat
Publicat/remediat: 9 iulie 2026

Despre ce este vorba?

AcyMailing (com_acym) administrează newslettere și campanii de e-mail în Joomla. Un endpoint din front-end accesibil public – adică fără nicio autentificare – insera parametrii primiți nefiltrați într-o interogare SQL, astfel încât interogarea putea fi manipulată (injecție SQL).

Pe această cale, un atacator poate citi orice tabel din baza de date – de exemplu tabelul utilizatorilor, cu numele de autentificare și parolele (stocate ca hash), dar și articolele sau datele interne de configurare. Este vorba doar despre un acces de citire, care expune însă date sensibile și pregătește terenul pentru atacuri ulterioare, cum ar fi spargerea hash-urilor de parole.

Sunt vulnerabile versiunile 6.0.0 până la 10.11.0 inclusiv. Corecția este disponibilă din 9 iulie 2026, sub forma versiunii 10.11.1. Vulnerabilitatea este înregistrată cu identificatorul CVE-2026-56292.

Sunt afectat? – Cum verificați

  1. Deschideți panoul de administrare

    Autentificați-vă în administratorul Joomla.

  2. Verificați versiunea

    În ExtensiiAdministrareAdministrare, filtrați după AcyMailing și citiți versiunea instalată.

  3. Evaluați versiunea

    Dacă versiunea se află între 6.0.0 și 10.11.0, este nevoie de intervenție. Sigură este versiunea 10.11.1 sau una mai nouă.

  4. Estimați riscul

    Un atac de citire lasă puține urme vizibile. Dacă site-ul a rămas neactualizat o perioadă mai lungă, porniți de la premisa că hash-urile parolelor ar fi putut fi extrase.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Accesați SistemActualizareExtensii și faceți clic pe Verifică actualizările.

  2. Actualizați AcyMailing

    Selectați intrarea AcyMailing și actualizați la 10.11.1 sau mai nou.

  3. Confirmați versiunea

    Verificați apoi că noua versiune a fost preluată.

Instalare manuală (alternativă)
Dacă nu apare nicio actualizare, descărcați pachetul din contul dumneavoastră AcyMailing și instalați-l prin ExtensiiAdministrareInstalare.

Sursă oficială: via AcyMailing. Asigurați-vă că aveți cel puțin AcyMailing 10.11.1 sau mai nou.

Site-ul a fost deja atacat?

Nicio actualizare nu recuperează datele deja citite
Actualizarea oprește accesele următoare, dar nu anulează o citire care a avut deja loc. Dacă site-ul a rămas neactualizat o vreme, schimbați preventiv toate parolele (utilizatorii Joomla, în special administratorii), încheiați sesiunile active și – dacă este posibil – regenerați cheile secrete Joomla. Verificați totodată lista de utilizatori pentru conturi necunoscute.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de