HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Независимый информационный проект

Уязвимости безопасности Joomla — актуальный обзор и понятные объяснения

htprotect.org собирает информацию об актуальных критических уязвимостях популярных расширений и фреймворков Joomla — объективно, бесплатно и с пошаговыми инструкциями, которые понятны даже новичку. Цель проекта: быстро предупредить владельцев уязвимых сайтов и помочь им закрыть бреши.

10 актуальных уязвимостей Нейтрально и бесплатно Со ссылками на источники
Что это за сайт — и чем он не является
Этот сайт — нейтральный и информационный, а не рекламный. Здесь собраны общедоступные данные разработчиков и исследователей безопасности со ссылками на первоисточники. Единственное исключение — четко обозначенный раздел о защитном расширении HTProtect. В любом случае самая действенная мера — своевременная установка официальных обновлений.

Ваш сайт уже пострадал? Проверьте прямо сейчас.

Бесплатный сканер: проверяет домен и приводит доказательства — вредоносные перенаправления (спам/фишинг/jmtouch), Japanese Keyword Hack (клоакинг) и внедренный код.

Запустить проверку на спам и взлом
Ситуация с безопасностью

Текущая ситуация с безопасностью

Десять актуальных уязвимостей с критическим уровнем опасности. Проверьте установленные версии — по каждой записи есть подробности и инструкция.

  • Helix3 Framework
    Несколько уязвимостей в AJAX-плагине: работа с файлами и загрузка без аутентификации.
    Безопасно с версии: Helix3 3.1.2 или новее · Скачать · активно эксплуатируется
    Подробности
  • Helix Ultimate
    Запись в меню без аутентификации (хранимый XSS) и другие ошибки в AJAX-обработчике; обновитесь немедленно.
    Безопасно с версии: Helix Ultimate 2.2.8 или новее · Скачать
    Подробности
  • Astroid Framework
    Загрузка файлов без аутентификации → выполнение кода; уязвимость уже используется в реальных атаках.
    Безопасно с версии: Astroid 3.3.13 или новее · Скачать · CVE-2026-21628 · активно эксплуатируется
    Подробности
  • Tassos / Novarain
    AJAX-уязвимость без авторизации в фреймворке, на котором работают многие расширения; CVSS 9.5.
    Безопасно с версии: Tassos Framework 6.0.62 или новее · Скачать · CVE-2026-21627
    Подробности
  • JCE Editor
    Загрузка файлов без аутентификации; уязвимость активно эксплуатируется для установки веб-шеллов.
    Безопасно с версии: JCE 2.9.99.5 — лучше 2.9.99.6 · Скачать · активно эксплуатируется
    Подробности
  • iCagenda
    Форма мероприятий не проверяет вход → загрузка файлов без аутентификации.
    Безопасно с версии: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Скачать · CVE-2026-48939
    Подробности
  • SP Page Builder
    0-day-загрузка файлов → RCE без входа в систему; уязвимость активно эксплуатируется.
    Безопасно с версии: SP Page Builder 6.8.0 — версии 6.6.2 уже недостаточно · Скачать · активно эксплуатируется
    Подробности
  • Balbooa Forms
    Загрузка файлов без аутентификации через форму на сайте → выполнение кода; уязвимость активно эксплуатируется.
    Безопасно с версии: Balbooa Forms 2.4.3.2 или новее · Скачать · CVE-2026-67364 · активно эксплуатируется
    Подробности
  • AcyMailing
    SQL-инъекция без аутентификации; анонимное чтение базы данных, включая хеши паролей.
    Безопасно с версии: AcyMailing 10.11.1 или новее · Скачать · CVE-2026-56292
    Подробности
  • Page Builder CK
    Загрузка файлов без входа в систему → полный захват сервера; CISA относит уязвимость к активно эксплуатируемым.
    Безопасно с версии: Page Builder CK 3.6.0 или новее · Скачать · CVE-2026-56290 · активно эксплуатируется
    Подробности
  • Balbooa Gridbox
    Семь уязвимостей в версиях до 2.20.1, три с максимальной оценкой; злоумышленник мог получить права администратора без входа в систему.
    Безопасно с версии: Balbooa Gridbox 2.20.2 или новее · Скачать · CVE-2026-65884 · активно эксплуатируется
    Подробности
  • RSFiles!
    Загрузка файлов без аутентификации во фронтенде → выполнение кода; обновитесь немедленно.
    Безопасно с версии: RSFiles! 1.17.12 или новее · Скачать
    Подробности
Уязвимости подробно

Краткий обзор: с чего начать

Каждая уязвимость — коротко о главном. Один клик, и вы попадете на подробную инструкцию, понятную новичку.

Helix3 Framework
JoomShaper
Критическийактивно эксплуатируется

В AJAX-плагине фреймворка шаблонов Helix3 от JoomShaper обнаружено несколько серьёзных уязвимостей: запись и удаление файлов, а также загрузка PHP-кода без входа в систему. Затронуты все версии до 3.1.1; исправление устанавливается через штатный менеджер обновлений Joomla (сейчас — 3.1.2). Важно: Helix3 — это не более новый Helix Ultimate.

Helix Ultimate
JoomShaper
Критический

Фреймворк шаблонов Helix Ultimate от JoomShaper выполняет AJAX-обработчик даже для посетителей, которые не вошли в систему. До версии 2.2.7 несколько действий работали вообще без проверки входа и прав — самое опасное из них даёт доступ на запись в меню, а через него на сайте можно навсегда оставить вредоносный скрипт (хранимый XSS). К этому добавляются удаление файлов через path traversal, открытое перенаправление и незащищённый экспорт шаблона. Уязвимы все версии до 2.2.7; исправление доступно через менеджер обновлений Joomla (сейчас это 2.2.8). Важно: Helix Ultimate — это не Helix3.

Astroid Framework
TemPlaza
Критическийактивно эксплуатируется

В широко распространённом Astroid Framework критическая уязвимость позволяет загружать файлы на сервер вообще без входа в систему – а в худшем случае и выполнять произвольный код (RCE). Уязвимы версии с 2.0.0 по 3.3.10; исправление вышло в 3.3.11, рекомендуется 3.3.13 или новее (CVE-2026-21628). На уже взломанных сайтах часто обнаруживаются подброшенные плагины вроде «BLPayload» или «JCachePro».

Tassos / Novarain
tassos.gr
КритическийДоступен эксплойт

Tassos Framework (ранее Novarain) незаметно работает внутри многих популярных расширений — например, Convert Forms или EngageBox. AJAX-запросы без авторизации открывают доступ к файлам и базе данных: с оценкой CVSS 9.5 уязвимость считается критической, и уже существует общедоступный инструмент для её эксплуатации (CVE-2026-21627). Достаточно обновить любое расширение Tassos: фреймворк при этом автоматически поднимется до безопасной версии (6.0.62+).

JCE Editor
JoomlaContentEditor
Критическийактивно эксплуатируется

JCE — один из самых популярных редакторов для Joomla. Из-за недостаточного контроля доступа злоумышленники без аутентификации могли загружать профили редактора, а через них — произвольные файлы; уязвимость уже активно эксплуатируется для размещения веб-шеллов. Уязвимы все версии ниже 2.9.99.5 (как Free, так и Pro), независимо от того, включена ли на сайте регистрация. Безопасна версия 2.9.99.5, а лучше выпущенная следом 2.9.99.6.

iCagenda
Календарь мероприятий
Критический

iCagenda — популярный календарь мероприятий для Joomla. В форме отправки событий отсутствовала полноценная проверка входа в систему, поэтому создавать события могли и посетители без аутентификации. На Joomla 6 (6.0.0–6.1.1) это оборачивается критической уязвимостью загрузки файлов (CVE-2026-48939). Уязвимы версии iCagenda с 3.2.1 по 4.0.7; исправлено в 4.0.8 (на Joomla 3 — в 3.9.15).

SP Page Builder
JoomShaper
Критическийактивно эксплуатируется

SP Page Builder — один из самых популярных конструкторов страниц для Joomla. Уязвимость нулевого дня в функции загрузки пользовательских иконок не проверяла ни аутентификацию пользователя, ни тип файла и позволяла выполнить произвольный код (RCE) без входа в систему. К ней добавилась вторая уязвимость — SQL-инъекция без аутентификации, которой подвержены версии вплоть до 6.7.1. Безопасна только версия 6.8.0. Уязвимость уже активно эксплуатируется и оставляет после себя скрытых суперпользователей и бэкдоры.

Balbooa Forms
Balbooa
Критическийактивно эксплуатируется

Balbooa Forms — распространённый конструктор форм для Joomla. Загрузка файлов через форму работает вообще без входа в систему, причём не проверяются ни токен безопасности, ни тип файла. Из-за этого злоумышленник может подбросить исполняемый PHP-файл в общедоступную папку и запустить его (удалённое выполнение кода). С тех пор добавилась вторая уязвимость: внедрение PHP-кода без аутентификации (CVE-2026-67364, уровень опасности 10 из 10), уязвимы все версии до 2.4.3.1 включительно. Безопасна только 2.4.3.2. Уязвимость уже активно эксплуатируется.

AcyMailing
Acyba
Критический

AcyMailing — широко распространённый компонент рассылок для Joomla. Эндпоинт в публичной части сайта без всякой проверки подставлял переданные параметры прямо в запрос к базе данных. Из-за этого посетитель без аутентификации мог прочитать любую таблицу — в том числе учётные записи с хешами паролей и содержимое сайта (SQL-инъекция). Уязвимы версии с 6.0.0 по 10.11.0; исправлено начиная с 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Критическийактивно эксплуатируется

Page Builder CK — распространённый конструктор страниц для Joomla, доступный в том числе в бесплатной редакции. Функция загрузки не проверяла ни вход в систему, ни тип файла: исполняемый файл можно было подбросить на сервер вообще без учётной записи и захватить сервер целиком. Не путайте с SP Page Builder от JoomShaper — это другой продукт со своей собственной уязвимостью.

Balbooa Gridbox
Balbooa
Критическийактивно эксплуатируется

Balbooa Gridbox — конструктор страниц для Joomla. В версиях до 2.20.1 сразу несколько серьёзных уязвимостей: злоумышленник мог без всякого входа в систему создать учётную запись администратора, сбросить чужие пароли или захватить существующие учётные записи. Если вы обновляетесь только сейчас, дополнительно поищите подброшенные учётные записи.

RSFiles!
RSJoomla!
Критический

RSFiles! — менеджер файлов и загрузок для Joomla. Функцию загрузки файлов во фронтенде можно было вызвать без входа в систему, при этом не проверялись ни токен безопасности, ни тип файла. Так PHP-файл может попасть в общедоступный каталог и выполниться там (удалённое выполнение кода). Уязвимы все версии до 1.17.11 включительно; обновление 1.17.12 закрывает уязвимость.

Основы

Как безопасно обновить расширение Joomla

Почти все описанные здесь уязвимости закрываются одинаково — через центр обновлений Joomla. Эта общая инструкция рассчитана на новичков:

Сначала — резервная копия
Перед любыми изменениями сделайте резервную копию файлов и базы данных — например, с помощью Akeeba Backup или через своего хостинг-провайдера. Так вы сможете вернуться назад, если что-то пойдет не так.
  1. Войдите в панель управления

    Откройте панель управления Joomla (адрес вашего сайта плюс /administrator в конце) и войдите под своей учетной записью.

  2. Откройте центр обновлений

    Перейдите в раздел СистемаОбновлениеРасширения и нажмите Проверить обновления.

  3. Обновите расширение

    Выберите затронутое расширение из списка и нажмите Обновить. Joomla сама скачает и установит новую версию.

  4. Проверьте версию

    Затем проверьте номер установленной версии (в самом компоненте или в разделе РасширенияУправление) и сравните его с «безопасной версией», указанной на соответствующей странице.

  5. При подозрении на взлом — очистите сайт

    Обновление закрывает брешь, но не удаляет уже внедренный вредоносный код. Если что-то выглядит подозрительно, поручите профессиональную очистку сайта специалисту — например, через каталог поставщиков услуг Joomla — и смените все пароли.

Обновление не отображается?
Сначала обновите саму Joomla, а затем откройте раздел СистемаОбновлениеИсточники обновлений — нужный источник обновлений должен быть включен. Если это не помогло, скачайте пакет с сайта разработчика и установите его через РасширенияУправлениеУстановка.
Расширение для защиты
HTProtect

Многие перечисленные здесь уязвимости устроены одинаково: загрузка файлов без аутентификации. Именно здесь и вступает в дело HTProtect — дополнительный слой защиты для Joomla, который заодно помогает держать расширения в актуальном состоянии.

Усиление защиты в один кликРасширение безопасности для Joomlaот Website-Bereinigung.de
Защита в реальном времени (WAF)
Блокирует эксплойт-запросы даже в теле POST — то, чего обычный .htaccess просто не видит.
Щит от эксплойтов и live-сигнатуры
Новые сигнатуры загружаются автоматически — zero-day-уязвимости закрываются оперативно.
Усиление защиты папок загрузки
Не дает выполнить загруженные PHP-файлы — именно через них и работают эти уязвимости.
Мониторинг и оповещения по e-mail
Сторожевой модуль проверяет файлы, учетные записи супер-пользователей, дефейс и список наблюдения — и сообщает об отклонениях.
Сканирование сайта и уязвимые расширения
Сканер вредоносного кода с сигнатурами от сообщества – находит внедренный код и бэкдоры (веб-шеллы) и удаляет их.
Автообновления со страховкой
Автоматически обновляет расширения Joomla — с резервной копией файлов и базы данных и автоматическим откатом, если обновление что-то сломает.

Важно: самая действенная мера по-прежнему — держать расширения в актуальном состоянии, и как раз это HTProtect может взять на себя автоматически, вместе с резервной копией. А пока обновление еще не установлено, расширение дополнительно снижает риск (WAF, усиление .htaccess) и сообщает об отклонениях.

Или без загрузки файла — сразу через «Установка с URL» (Расширения › Управление › Установка › Установка с URL):

Партнёры

Партнёры этого сайта

htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Хостинг & сообщество
FC-Hosting

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.

fc-hosting.de
Инициатор & оператор
Website-Bereinigung.de

Специализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.

website-bereinigung.de

Поддержать этот проект

Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.

Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.

Поддержать HTProtect сейчас
Bauschild & Service

Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.

bauschildundservice.de
IT Specialista

Профессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.

defendersoft.cz
onlineweg.de

Туристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.

onlineweg.de
Criadero

Креативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.

criadero.de
Jahn EDV-Dienst GmbH

ИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.

jahnedv.de
IsariConsult

Консалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.

isari-consult.de