HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilități

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Criticăexploatată activ

În pluginul AJAX al framework-ului de șabloane Helix3 de la JoomShaper au fost făcute publice mai multe vulnerabilități grave – printre care scrierea și ștergerea de fișiere, precum și încărcarea de cod PHP fără autentificare. Sunt afectate toate versiunile anterioare 3.1.1, iar corecția se instalează prin actualizarea obișnuită din Joomla (în prezent 3.1.2). Atenție: Helix3 nu este același lucru cu Helix Ultimate, care este mai nou.

Helix Ultimate
JoomShaper
Critică

Framework-ul de template-uri Helix Ultimate de la JoomShaper execută un handler AJAX și pentru vizitatorii neautentificați. Înainte de versiunea 2.2.7, mai multe acțiuni rulau fără nicio verificare a autentificării sau a drepturilor – cea mai gravă fiind scrierea în meniuri, care permite plasarea permanentă de cod malițios (stored XSS). Se mai adaugă o ștergere de fișiere prin path traversal, un open redirect și un export nesecurizat al template-ului. Sunt afectate toate versiunile anterioare versiunii 2.2.7; corecția este disponibilă prin sistemul de actualizare al Joomla (în prezent 2.2.8). Atenție: Helix Ultimate nu este același lucru cu Helix3.

Astroid Framework
TemPlaza
Criticăexploatată activ

În Astroid Framework, folosit pe scară largă, o vulnerabilitate critică permite încărcarea de fișiere fără nicio autentificare – iar în cazul cel mai rău, execuția de cod malițios (RCE). Sunt afectate versiunile 2.0.0 până la 3.3.10; problema este remediată începând cu 3.3.11, însă se recomandă 3.3.13 sau mai nou (CVE-2026-21628). Site-urile deja compromise prezintă adesea pluginuri introduse pe ascuns, precum „BLPayload” sau „JCachePro”.

Tassos / Novarain
tassos.gr
CriticăExploit disponibil

Tassos Framework (fost Novarain) lucrează discret în interiorul multor extensii populare, precum Convert Forms sau EngageBox. Apelurile AJAX neautentificate permit accesul la fișiere și la baza de date – vulnerabilitatea este evaluată drept critică, cu CVSS 9.5, iar pentru ea există deja un instrument public de exploatare (CVE-2026-21627). Este suficient să actualizați o singură extensie Tassos: framework-ul trece automat la o versiune sigură (6.0.62+).

JCE Editor
JoomlaContentEditor
Criticăexploatată activ

JCE este unul dintre cele mai folosite editoare pentru Joomla. Un control de acces insuficient le permitea atacatorilor neautentificați să încarce profiluri de editor și, prin ele, fișiere arbitrare – iar vulnerabilitatea este deja exploatată activ pentru instalarea de webshell-uri. Sunt afectate toate versiunile mai vechi de 2.9.99.5 (atât Free, cât și Pro), indiferent dacă înregistrarea este activată. Versiunea sigură este 2.9.99.5, iar cea recomandată 2.9.99.6, lansată ulterior.

iCagenda
Calendar de evenimente
Critică

iCagenda este un calendar de evenimente foarte răspândit în Joomla. Formularului de trimitere a evenimentelor îi lipsea o verificare reală a autentificării, astfel încât și vizitatorii neautentificați puteau crea evenimente – chiar dacă formularul era destinat exclusiv utilizatorilor înregistrați. Pe Joomla 6 (6.0.0–6.1.1), problema se transformă într-o vulnerabilitate critică de tip upload de fișiere (CVE-2026-48939). Sunt afectate versiunile iCagenda de la 3.2.1 la 4.0.7; remedierea a venit în 4.0.8 (pe Joomla 3, în 3.9.15).

SP Page Builder
JoomShaper
Criticăexploatată activ

SP Page Builder este unul dintre cele mai folosite constructoare de pagini pentru Joomla. Funcția de încărcare a pictogramelor personalizate nu verifica nici autentificarea, nici tipul fișierului – o vulnerabilitate zero-day care permitea execuția de cod (RCE) fără niciun cont. Este afectată întreaga serie 6.x, până la 6.6.1 inclusiv; actualizarea de urgență 6.6.2 închide breșa. Vulnerabilitatea este deja exploatată activ și lasă în urmă conturi ascunse de Super Utilizator și backdoor-uri.

Balbooa Forms
Balbooa
Criticăexploatată activ

Balbooa Forms este un constructor de formulare foarte răspândit pentru Joomla. Funcția de încărcare din formulare acceptă fișiere fără nicio autentificare – și fără să verifice tokenul de securitate sau tipul fișierului. Astfel, un atacator poate depune un fișier PHP executabil într-un director accesibil public și îl poate rula (execuție de cod la distanță). Sunt afectate toate versiunile până la 2.4.0; actualizarea 2.4.1 remediază problema (CVE-2026-56291). Vulnerabilitatea este deja exploatată activ.

AcyMailing
Acyba
Critică

AcyMailing este o componentă de newsletter foarte răspândită în Joomla. Un endpoint public din front-end prelua parametrii cererii direct într-o interogare de bază de date, fără nicio verificare. Astfel, un vizitator neautentificat putea citi orice tabel – inclusiv conturile de utilizator cu hash-urile parolelor și conținutul site-ului (injecție SQL). Sunt afectate versiunile 6.0.0 până la 10.11.0; problema este remediată începând cu 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Critică

RSFiles! este un manager de fișiere și descărcări pentru Joomla. O funcție de upload din frontend putea fi declanșată fără autentificare și nu verifica nici tokenul de securitate, nici tipul fișierului. Astfel, un fișier PHP poate ajunge într-un director accesibil public și poate fi executat acolo (execuție de cod la distanță). Sunt afectate toate versiunile până la 1.17.11; actualizarea 1.17.12 închide breșa.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024