HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilități

Toate vulnerabilitățile de securitate Joomla dintr-o privire

Fiecare vulnerabilitate este prezentată cu versiunile afectate, versiunea sigură și un ghid pas cu pas. Prevalează întotdeauna informațiile producătorului respectiv.

Vulnerabilități documentate: 12
Helix3 Framework
JoomShaper
Criticăexploatată activ

În pluginul AJAX al framework-ului de șabloane Helix3 de la JoomShaper au fost făcute publice mai multe vulnerabilități grave – printre care scrierea și ștergerea de fișiere, precum și încărcarea de cod PHP fără autentificare. Sunt afectate toate versiunile anterioare 3.1.1, iar corecția se instalează prin actualizarea obișnuită din Joomla (în prezent 3.1.2). Atenție: Helix3 nu este același lucru cu Helix Ultimate, care este mai nou.

Helix Ultimate
JoomShaper
Critică

Framework-ul de template-uri Helix Ultimate de la JoomShaper execută un handler AJAX și pentru vizitatorii neautentificați. Înainte de versiunea 2.2.7, mai multe acțiuni rulau fără nicio verificare a autentificării sau a drepturilor – cea mai gravă fiind scrierea în meniuri, care permite plasarea permanentă de cod malițios (stored XSS). Se mai adaugă o ștergere de fișiere prin path traversal, un open redirect și un export nesecurizat al template-ului. Sunt afectate toate versiunile anterioare versiunii 2.2.7; corecția este disponibilă prin sistemul de actualizare al Joomla (în prezent 2.2.8). Atenție: Helix Ultimate nu este același lucru cu Helix3.

Astroid Framework
TemPlaza
Criticăexploatată activ

În Astroid Framework, folosit pe scară largă, o vulnerabilitate critică permite încărcarea de fișiere fără nicio autentificare – iar în cazul cel mai rău, execuția de cod malițios (RCE). Sunt afectate versiunile 2.0.0 până la 3.3.10; problema este remediată începând cu 3.3.11, însă se recomandă 3.3.13 sau mai nou (CVE-2026-21628). Site-urile deja compromise prezintă adesea pluginuri introduse pe ascuns, precum „BLPayload” sau „JCachePro”.

Tassos / Novarain
tassos.gr
CriticăExploit disponibil

Tassos Framework (fost Novarain) lucrează discret în interiorul multor extensii populare, precum Convert Forms sau EngageBox. Apelurile AJAX neautentificate permit accesul la fișiere și la baza de date – vulnerabilitatea este evaluată drept critică, cu CVSS 9.5, iar pentru ea există deja un instrument public de exploatare (CVE-2026-21627). Este suficient să actualizați o singură extensie Tassos: framework-ul trece automat la o versiune sigură (6.0.62+).

JCE Editor
JoomlaContentEditor
Criticăexploatată activ

JCE este unul dintre cele mai folosite editoare pentru Joomla. Un control de acces insuficient le permitea atacatorilor neautentificați să încarce profiluri de editor și, prin ele, fișiere arbitrare – iar vulnerabilitatea este deja exploatată activ pentru instalarea de webshell-uri. Sunt afectate toate versiunile mai vechi de 2.9.99.5 (atât Free, cât și Pro), indiferent dacă înregistrarea este activată. Versiunea sigură este 2.9.99.5, iar cea recomandată 2.9.99.6, lansată ulterior.

iCagenda
Calendar de evenimente
Critică

iCagenda este un calendar de evenimente foarte răspândit în Joomla. Formularului de trimitere a evenimentelor îi lipsea o verificare reală a autentificării, astfel încât și vizitatorii neautentificați puteau crea evenimente – chiar dacă formularul era destinat exclusiv utilizatorilor înregistrați. Pe Joomla 6 (6.0.0–6.1.1), problema se transformă într-o vulnerabilitate critică de tip upload de fișiere (CVE-2026-48939). Sunt afectate versiunile iCagenda de la 3.2.1 la 4.0.7; remedierea a venit în 4.0.8 (pe Joomla 3, în 3.9.15).

SP Page Builder
JoomShaper
Criticăexploatată activ

SP Page Builder este unul dintre cele mai folosite constructoare de pagini pentru Joomla. Funcția de încărcare a pictogramelor personalizate nu verifica nici autentificarea, nici tipul fișierului – o vulnerabilitate zero-day care permitea execuția de cod (RCE) fără niciun cont. Între timp s-a adăugat o a doua vulnerabilitate: o injecție SQL fără autentificare, care afectează versiunile până la 6.7.1 inclusiv. Sigură este abia versiunea 6.8.0. Vulnerabilitatea este deja exploatată activ și lasă în urmă conturi ascunse de Super Utilizator și backdoor-uri.

Balbooa Forms
Balbooa
Criticăexploatată activ

Balbooa Forms este un constructor de formulare foarte răspândit pentru Joomla. Funcția de încărcare din formulare acceptă fișiere fără nicio autentificare – și fără să verifice tokenul de securitate sau tipul fișierului. Astfel, un atacator poate depune un fișier PHP executabil într-un director accesibil public și îl poate rula (execuție de cod la distanță). Între timp a apărut o a doua vulnerabilitate: cod PHP injectat fără autentificare (CVE-2026-67364, grad de severitate 10 din 10), care afectează toate versiunile până la 2.4.3.1. Sigură este abia versiunea 2.4.3.2. Vulnerabilitatea este deja exploatată activ.

AcyMailing
Acyba
Critică

AcyMailing este o componentă de newsletter foarte răspândită în Joomla. Un endpoint public din front-end prelua parametrii cererii direct într-o interogare de bază de date, fără nicio verificare. Astfel, un vizitator neautentificat putea citi orice tabel – inclusiv conturile de utilizator cu hash-urile parolelor și conținutul site-ului (injecție SQL). Sunt afectate versiunile 6.0.0 până la 10.11.0; problema este remediată începând cu 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Criticăexploatată activ

Page Builder CK este un constructor de pagini răspândit în Joomla, disponibil și într-o ediție gratuită. O funcție de încărcare nu verifica nici autentificarea, nici tipul fișierului – astfel, un fișier executabil putea fi depus fără niciun cont, iar serverul putea fi preluat complet. A nu se confunda cu SP Page Builder de la JoomShaper: acela este un alt produs, cu o vulnerabilitate proprie.

Balbooa Gridbox
Balbooa
Criticăexploatată activ

Balbooa Gridbox este un constructor de pagini pentru Joomla. Versiunile până la 2.20.1 conțin mai multe vulnerabilități grave – printre altele, un atacator putea crea un cont de administrator fără nicio autentificare, putea reseta parolele altor utilizatori sau putea prelua conturi existente. Dacă actualizați abia acum, verificați suplimentar dacă au fost strecurate conturi noi.

RSFiles!
RSJoomla!
Critică

RSFiles! este un manager de fișiere și descărcări pentru Joomla. O funcție de upload din frontend putea fi declanșată fără autentificare și nu verifica nici tokenul de securitate, nici tipul fișierului. Astfel, un fișier PHP poate ajunge într-un director accesibil public și poate fi executat acolo (execuție de cod la distanță). Sunt afectate toate versiunile până la 1.17.11; actualizarea 1.17.12 închide breșa.

Alte vulnerabilități raportate

Prezentare succintă, fără o pagină de ghid dedicată. Versiunile afectate și cele sigure provin din informațiile producătorilor, iar identificatorii sunt verificați în baza de date oficială CVE.

Sourcerer (Regular Labs)Critică 10.0

Un plugin de sistem care intervine în afișarea întregului conținut al site-ului. Fără autentificare, un atacator putea executa cod propriu pe server.

Afectate: până la 13.1.1 Sigur de la: 14.0.0 CVE-2026-74253
FabrikCritică 10.0

Execuție de cod fără autentificare, printr-un element de formular. Important: versiunile intermediare 4.6.7 și 4.6.8 nu remediază problema.

Afectate: până la 4.6.8 Sigur de la: 4.7.0 CVE-2026-66915
Phoca CartCritică 9.3

Filtrul de produse al magazinului permitea citirea bazei de date fără autentificare, inclusiv a datelor clienților.

Afectate: 5.0.0 până la 6.1.6 Sigur de la: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critică 9.3

Mai multe puncte de intrare permiteau citirea bazei de date fără autentificare, inclusiv a hash-urilor parolelor și a sesiunilor.

Afectate: până la 2.0.1 Sigur de la: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critică 9.1

O setare implicită nesigură permitea încărcarea anonimă de fișiere. Producătorul pune la dispoziție un instrument de curățare – rulați-l după actualizare.

Afectate: până la 4.6.1 Sigur de la: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Ridicată 8.7

Baza de date putea fi citită fără autentificare. Raportările de securitate menționează explicit ediția Pro.

Afectate: până la 6.2.0 (Pro) Sigur de la: 6.2.1 CVE-2026-58078
jDownloadsRidicată 10.0

Fișiere arbitrare puteau fi încărcate anonim, în unele cazuri până la execuția de cod. Seria 4.0 nu este afectată.

Afectate: 4.1.0 până la 4.1.5 Sigur de la: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Ridicată 8.7

Filtrul după autor permitea citirea conținutului bazei de date fără autentificare – doar citire, dar integral.

Afectate: 8.18.0 până la 10.11.1 Sigur de la: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Ridicată 8.7

Un filtru din front-end permitea citirea bazei de date fără autentificare, inclusiv a datelor de acces.

Afectate: până la 3.8 Sigur de la: 3.9 CVE-2026-57832
DJ-ClassifiedsRidicată 10.0

Imaginile anunțurilor puteau fi încărcate fără autentificare și fără nicio verificare – o cale de a depune un fișier malițios.

Afectate: până la 3.11.1 Sigur de la: 3.11.2 CVE-2026-61424
Cotton CloudRidicată 6.9

Vizitatorii neautentificați puteau citi și șterge fișiere. Versiunea 2.0.2 nu este suficientă; abia 2.0.3 închide complet breșa.

Afectate: până la 2.0.1 Sigur de la: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Ridicată

Încărcare anonimă de fișiere. La aceasta se adaugă un endpoint care dezvăluia numele și adresa de e-mail pentru orice număr de utilizator.

Afectate: până la 5.8.0 Sigur de la: 5.8.1 CVE-2026-60024