În pluginul AJAX al framework-ului de șabloane Helix3 de la JoomShaper au fost făcute publice mai multe vulnerabilități grave – printre care scrierea și ștergerea de fișiere, precum și încărcarea de cod PHP fără autentificare. Sunt afectate toate versiunile anterioare 3.1.1, iar corecția se instalează prin actualizarea obișnuită din Joomla (în prezent 3.1.2). Atenție: Helix3 nu este același lucru cu Helix Ultimate, care este mai nou.
Toate vulnerabilitățile de securitate Joomla dintr-o privire
Fiecare vulnerabilitate este prezentată cu versiunile afectate, versiunea sigură și un ghid pas cu pas. Prevalează întotdeauna informațiile producătorului respectiv.
Framework-ul de template-uri Helix Ultimate de la JoomShaper execută un handler AJAX și pentru vizitatorii neautentificați. Înainte de versiunea 2.2.7, mai multe acțiuni rulau fără nicio verificare a autentificării sau a drepturilor – cea mai gravă fiind scrierea în meniuri, care permite plasarea permanentă de cod malițios (stored XSS). Se mai adaugă o ștergere de fișiere prin path traversal, un open redirect și un export nesecurizat al template-ului. Sunt afectate toate versiunile anterioare versiunii 2.2.7; corecția este disponibilă prin sistemul de actualizare al Joomla (în prezent 2.2.8). Atenție: Helix Ultimate nu este același lucru cu Helix3.
În Astroid Framework, folosit pe scară largă, o vulnerabilitate critică permite încărcarea de fișiere fără nicio autentificare – iar în cazul cel mai rău, execuția de cod malițios (RCE). Sunt afectate versiunile 2.0.0 până la 3.3.10; problema este remediată începând cu 3.3.11, însă se recomandă 3.3.13 sau mai nou (CVE-2026-21628). Site-urile deja compromise prezintă adesea pluginuri introduse pe ascuns, precum „BLPayload” sau „JCachePro”.
Tassos Framework (fost Novarain) lucrează discret în interiorul multor extensii populare, precum Convert Forms sau EngageBox. Apelurile AJAX neautentificate permit accesul la fișiere și la baza de date – vulnerabilitatea este evaluată drept critică, cu CVSS 9.5, iar pentru ea există deja un instrument public de exploatare (CVE-2026-21627). Este suficient să actualizați o singură extensie Tassos: framework-ul trece automat la o versiune sigură (6.0.62+).
JCE este unul dintre cele mai folosite editoare pentru Joomla. Un control de acces insuficient le permitea atacatorilor neautentificați să încarce profiluri de editor și, prin ele, fișiere arbitrare – iar vulnerabilitatea este deja exploatată activ pentru instalarea de webshell-uri. Sunt afectate toate versiunile mai vechi de 2.9.99.5 (atât Free, cât și Pro), indiferent dacă înregistrarea este activată. Versiunea sigură este 2.9.99.5, iar cea recomandată 2.9.99.6, lansată ulterior.
iCagenda este un calendar de evenimente foarte răspândit în Joomla. Formularului de trimitere a evenimentelor îi lipsea o verificare reală a autentificării, astfel încât și vizitatorii neautentificați puteau crea evenimente – chiar dacă formularul era destinat exclusiv utilizatorilor înregistrați. Pe Joomla 6 (6.0.0–6.1.1), problema se transformă într-o vulnerabilitate critică de tip upload de fișiere (CVE-2026-48939). Sunt afectate versiunile iCagenda de la 3.2.1 la 4.0.7; remedierea a venit în 4.0.8 (pe Joomla 3, în 3.9.15).
SP Page Builder este unul dintre cele mai folosite constructoare de pagini pentru Joomla. Funcția de încărcare a pictogramelor personalizate nu verifica nici autentificarea, nici tipul fișierului – o vulnerabilitate zero-day care permitea execuția de cod (RCE) fără niciun cont. Între timp s-a adăugat o a doua vulnerabilitate: o injecție SQL fără autentificare, care afectează versiunile până la 6.7.1 inclusiv. Sigură este abia versiunea 6.8.0. Vulnerabilitatea este deja exploatată activ și lasă în urmă conturi ascunse de Super Utilizator și backdoor-uri.
Balbooa Forms este un constructor de formulare foarte răspândit pentru Joomla. Funcția de încărcare din formulare acceptă fișiere fără nicio autentificare – și fără să verifice tokenul de securitate sau tipul fișierului. Astfel, un atacator poate depune un fișier PHP executabil într-un director accesibil public și îl poate rula (execuție de cod la distanță). Între timp a apărut o a doua vulnerabilitate: cod PHP injectat fără autentificare (CVE-2026-67364, grad de severitate 10 din 10), care afectează toate versiunile până la 2.4.3.1. Sigură este abia versiunea 2.4.3.2. Vulnerabilitatea este deja exploatată activ.
AcyMailing este o componentă de newsletter foarte răspândită în Joomla. Un endpoint public din front-end prelua parametrii cererii direct într-o interogare de bază de date, fără nicio verificare. Astfel, un vizitator neautentificat putea citi orice tabel – inclusiv conturile de utilizator cu hash-urile parolelor și conținutul site-ului (injecție SQL). Sunt afectate versiunile 6.0.0 până la 10.11.0; problema este remediată începând cu 10.11.1 (CVE-2026-56292).
Page Builder CK este un constructor de pagini răspândit în Joomla, disponibil și într-o ediție gratuită. O funcție de încărcare nu verifica nici autentificarea, nici tipul fișierului – astfel, un fișier executabil putea fi depus fără niciun cont, iar serverul putea fi preluat complet. A nu se confunda cu SP Page Builder de la JoomShaper: acela este un alt produs, cu o vulnerabilitate proprie.
Balbooa Gridbox este un constructor de pagini pentru Joomla. Versiunile până la 2.20.1 conțin mai multe vulnerabilități grave – printre altele, un atacator putea crea un cont de administrator fără nicio autentificare, putea reseta parolele altor utilizatori sau putea prelua conturi existente. Dacă actualizați abia acum, verificați suplimentar dacă au fost strecurate conturi noi.
RSFiles! este un manager de fișiere și descărcări pentru Joomla. O funcție de upload din frontend putea fi declanșată fără autentificare și nu verifica nici tokenul de securitate, nici tipul fișierului. Astfel, un fișier PHP poate ajunge într-un director accesibil public și poate fi executat acolo (execuție de cod la distanță). Sunt afectate toate versiunile până la 1.17.11; actualizarea 1.17.12 închide breșa.
Alte vulnerabilități raportate
Prezentare succintă, fără o pagină de ghid dedicată. Versiunile afectate și cele sigure provin din informațiile producătorilor, iar identificatorii sunt verificați în baza de date oficială CVE.
Un plugin de sistem care intervine în afișarea întregului conținut al site-ului. Fără autentificare, un atacator putea executa cod propriu pe server.
Execuție de cod fără autentificare, printr-un element de formular. Important: versiunile intermediare 4.6.7 și 4.6.8 nu remediază problema.
Filtrul de produse al magazinului permitea citirea bazei de date fără autentificare, inclusiv a datelor clienților.
Mai multe puncte de intrare permiteau citirea bazei de date fără autentificare, inclusiv a hash-urilor parolelor și a sesiunilor.
O setare implicită nesigură permitea încărcarea anonimă de fișiere. Producătorul pune la dispoziție un instrument de curățare – rulați-l după actualizare.
Baza de date putea fi citită fără autentificare. Raportările de securitate menționează explicit ediția Pro.
Fișiere arbitrare puteau fi încărcate anonim, în unele cazuri până la execuția de cod. Seria 4.0 nu este afectată.
Filtrul după autor permitea citirea conținutului bazei de date fără autentificare – doar citire, dar integral.
Un filtru din front-end permitea citirea bazei de date fără autentificare, inclusiv a datelor de acces.
Imaginile anunțurilor puteau fi încărcate fără autentificare și fără nicio verificare – o cale de a depune un fișier malițios.
Vizitatorii neautentificați puteau citi și șterge fișiere. Versiunea 2.0.2 nu este suficientă; abia 2.0.3 închide complet breșa.
Încărcare anonimă de fișiere. La aceasta se adaugă un endpoint care dezvăluia numele și adresa de e-mail pentru orice număr de utilizator.