В AJAX-плагине шаблонного фреймворка Helix3 от JoomShaper раскрыто сразу несколько серьезных уязвимостей: запись и удаление файлов, а также загрузка PHP-кода без входа в систему. Затронуты все версии до 3.1.1; исправление доступно через штатный менеджер обновлений Joomla (сейчас 3.1.2). Важно: Helix3 не следует путать с более новым Helix Ultimate.
Уязвимости безопасности Joomla — актуальный обзор и понятные объяснения
htprotect.org собирает информацию об актуальных критических уязвимостях популярных расширений и фреймворков Joomla — объективно, бесплатно и с пошаговыми инструкциями, которые понятны даже новичку. Цель проекта: быстро предупредить владельцев уязвимых сайтов и помочь им закрыть бреши.
Текущая ситуация с безопасностью
Десять актуальных уязвимостей с критическим уровнем опасности. Проверьте установленные версии — по каждой записи есть подробности и инструкция.
-
Helix3 FrameworkПодробнееНесколько уязвимостей в AJAX-плагине: работа с файлами и загрузка на сервер без аутентификации.
-
Helix UltimateПодробнееЗапись в меню без аутентификации (хранимая XSS) и другие бреши в AJAX-обработчике; обновите немедленно.
-
Astroid FrameworkПодробнееЗагрузка файлов без аутентификации → выполнение кода; эксплуатируется в реальных атаках.
-
Tassos / NovarainПодробнееAJAX-уязвимость без аутентификации во фреймворке, на котором построены многие расширения; CVSS 9.5.
-
JCE EditorПодробнееЗагрузка файлов без аутентификации; активно эксплуатируется для установки веб-шеллов.
-
iCagendaПодробнееНет проверки входа в форме событий → загрузка файлов без аутентификации.
-
SP Page BuilderПодробнееZero-day-уязвимость в загрузке файлов → RCE без входа в систему; активно эксплуатируется.
-
Balbooa FormsПодробнееЗагрузка файлов без аутентификации во фронтенде форм → выполнение кода; эксплуатируется в реальных атаках.
-
AcyMailingПодробнееSQL-инъекция без аутентификации; анонимное чтение базы данных, включая хеши паролей.
-
RSFiles!ПодробнееЗагрузка файлов без аутентификации во фронтенде → выполнение кода; обновите немедленно.
Краткий обзор: с чего начать
Каждая уязвимость — коротко о главном. Один клик, и вы попадете на подробную инструкцию, понятную новичку.
Шаблонный фреймворк Helix Ultimate от JoomShaper выполняет AJAX-обработчик даже для посетителей, которые не вошли в систему. До версии 2.2.7 часть действий работала вообще без проверки входа и прав. Тяжелее всего — запись в меню: через нее на сайт можно навсегда внедрить вредоносный скрипт (хранимая XSS). К этому добавляются удаление файлов через обход каталога (path traversal), открытое перенаправление и незащищенный экспорт шаблона. Затронуты все версии до 2.2.7; исправление доступно через менеджер обновлений Joomla (сейчас 2.2.8). Важно: Helix Ultimate не следует путать с Helix3.
В широко распространенном Astroid Framework критическая уязвимость позволяет загружать файлы вообще без аутентификации, а в худшем случае — выполнить произвольный код (RCE). Затронуты версии с 2.0.0 по 3.3.10; исправлено начиная с 3.3.11, рекомендуется 3.3.13 или новее (CVE-2026-21628). На уже взломанных сайтах часто находят подсунутые плагины вроде «BLPayload» или «JCachePro».
Tassos Framework (ранее Novarain) незаметно встроен во многие популярные расширения — например, в Convert Forms или EngageBox. AJAX-запросы без аутентификации открывают доступ к файлам и базе данных: уязвимость оценена как критическая, CVSS 9.5, и для нее уже есть публичный инструмент для эксплуатации (CVE-2026-21627). Достаточно обновить одно любое расширение Tassos — фреймворк автоматически поднимется до безопасной версии (6.0.62+).
JCE — один из самых востребованных редакторов для Joomla. Недостаточный контроль доступа позволял злоумышленникам без аутентификации загружать профили редактора, а через них — произвольные файлы. Уязвимость уже активно эксплуатируется для установки веб-шеллов. Затронуты все версии до 2.9.99.5 (и Free, и Pro), независимо от того, включена ли на сайте регистрация. Безопасна версия 2.9.99.5, а лучше — вышедшая следом 2.9.99.6.
iCagenda — популярный календарь событий для Joomla. В форме добавления событий не было настоящей проверки входа, поэтому файлы могли загружать и злоумышленники без учетной записи — даже если форма формально была открыта только зарегистрированным пользователям. На Joomla 6 (6.0.0–6.1.1) это превращается в критическую уязвимость загрузки файлов (CVE-2026-48939). Затронуты версии iCagenda с 3.2.1 по 4.0.7; исправлено в 4.0.8 (для Joomla 3 — в 3.9.15).
SP Page Builder — один из самых популярных конструкторов страниц для Joomla. Zero-day-уязвимость в функции загрузки пользовательских иконок не проверяла ни факт входа в систему, ни тип файла и позволяла выполнить произвольный код (RCE) без входа в систему. Затронута вся линейка 6.x вплоть до 6.6.1 включительно; экстренное обновление 6.6.2 закрывает брешь. Уязвимость уже активно эксплуатируется и оставляет после себя скрытых супер-пользователей и бэкдоры.
Balbooa Forms — распространенный конструктор форм для Joomla. Функция загрузки файлов в формах принимает файлы вообще без входа в систему и не проверяет ни токен безопасности, ни тип файла. Так злоумышленник может положить исполняемый PHP-файл в общедоступную папку и запустить его (удаленное выполнение кода). Затронуты все версии до 2.4.0; обновление 2.4.1 закрывает брешь (CVE-2026-56291). Уязвимость уже эксплуатируется в реальных атаках.
AcyMailing — широко используемый компонент рассылок для Joomla. Общедоступный обработчик во фронтенде без проверки подставлял параметры запроса в обращение к базе данных. Из-за этого посетитель без аутентификации мог прочитать любую таблицу — в том числе учетные записи с хешами паролей и содержимое сайта (SQL-инъекция). Затронуты версии с 6.0.0 по 10.11.0; исправлено начиная с 10.11.1 (CVE-2026-56292).
RSFiles! — менеджер файлов и загрузок для Joomla. Функцию загрузки во фронтенде можно было вызвать без входа в систему, при этом она не проверяла ни токен безопасности, ни тип файла. Так PHP-файл попадает в общедоступный каталог и выполняется прямо там (удаленное выполнение кода). Затронуты все версии до 1.17.11; обновление 1.17.12 закрывает брешь.
Как безопасно обновить расширение Joomla
Почти все описанные здесь уязвимости закрываются одинаково — через центр обновлений Joomla. Эта общая инструкция рассчитана на новичков:
- Войдите в панель управления
Откройте панель управления Joomla (адрес вашего сайта плюс
/administratorв конце) и войдите под своей учетной записью. - Откройте центр обновлений
Перейдите в раздел Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите расширение
Выберите затронутое расширение из списка и нажмите Обновить. Joomla сама скачает и установит новую версию.
- Проверьте версию
Затем проверьте номер установленной версии (в самом компоненте или в разделе Расширения›Управление) и сравните его с «безопасной версией», указанной на соответствующей странице.
- При подозрении на взлом — очистите сайт
Обновление закрывает брешь, но не удаляет уже внедренный вредоносный код. Если что-то выглядит подозрительно, поручите профессиональную очистку сайта специалисту — например, через каталог поставщиков услуг Joomla — и смените все пароли.
Многие перечисленные здесь уязвимости устроены одинаково: загрузка файлов без аутентификации. Именно здесь и вступает в дело HTProtect — дополнительный слой защиты для Joomla, который заодно помогает держать расширения в актуальном состоянии.
.htaccess просто не видит.Важно: самая действенная мера по-прежнему — держать расширения в актуальном состоянии, и как раз это HTProtect может взять на себя автоматически, вместе с резервной копией. А пока обновление еще не установлено, расширение дополнительно снижает риск (WAF, усиление .htaccess) и сообщает об отклонениях.
Или без загрузки файла — сразу через «Установка с URL» (Расширения › Управление › Установка › Установка с URL):
Кто поддерживает этот сайт
htprotect.org — бесплатный и независимый от производителей информационный проект. Его поддерживают:

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость JCE.
fc-hosting.deСпециализируется на лечении, обслуживании и защите сайтов на Joomla и WordPress.
website-bereinigung.deПоддержать проект
Вы предоставляете хостинг или услуги по Joomla и хотите поддержать htprotect.org – и появиться в этом списке? Любой вклад помогает быстрее предупреждать и защищать тех, кого коснулись эти уязвимости.
Предпочитаете помочь частным образом, без упоминания? Небольшой взнос в копилку — мы будем рады не меньше.
Изготовление и монтаж строительных щитов, ограждений и фасадных решений – включая дизайн и 3D-визуализацию.
bauschildundservice.deПрофессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.
defendersoft.czТуристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагента.
onlineweg.deКреативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъемка и панорамы 360° под ключ.
criadero.deИТ-компания из Вехтерсбаха – сайты на Joomla, обслуживание ПК, оборудование и программное обеспечение.
jahnedv.deКонсалтинг по информационной безопасности из Берлина – аудит безопасности, управление рисками и ISO 27001 для малого и среднего бизнеса.
isari-consult.de