HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Независимый информационный проект

Уязвимости безопасности Joomla — актуальный обзор и понятные объяснения

htprotect.org собирает информацию об актуальных критических уязвимостях популярных расширений и фреймворков Joomla — объективно, бесплатно и с пошаговыми инструкциями, которые понятны даже новичку. Цель проекта: быстро предупредить владельцев уязвимых сайтов и помочь им закрыть бреши.

10 актуальных уязвимостей Нейтрально и бесплатно Со ссылками на источники
Что это за сайт — и чем он не является
Этот сайт — нейтральный и информационный, а не рекламный. Здесь собраны общедоступные данные разработчиков и исследователей безопасности со ссылками на первоисточники. Единственное исключение — четко обозначенный раздел о защитном расширении HTProtect. В любом случае самая действенная мера — своевременная установка официальных обновлений.

Ваш сайт уже пострадал? Проверьте прямо сейчас.

Бесплатный сканер: проверяет домен и приводит доказательства — вредоносные перенаправления (спам/фишинг/jmtouch), Japanese Keyword Hack (клоакинг) и внедренный код.

Запустить проверку на спам и взлом
Ситуация с безопасностью

Текущая ситуация с безопасностью

Десять актуальных уязвимостей с критическим уровнем опасности. Проверьте установленные версии — по каждой записи есть подробности и инструкция.

  • Helix3 Framework
    Несколько уязвимостей в AJAX-плагине: работа с файлами и загрузка на сервер без аутентификации.
    Безопасная версия: Helix3 3.1.2 или новее · Скачать · активно эксплуатируется
    Подробнее
  • Helix Ultimate
    Запись в меню без аутентификации (хранимая XSS) и другие бреши в AJAX-обработчике; обновите немедленно.
    Безопасная версия: Helix Ultimate 2.2.8 или новее · Скачать
    Подробнее
  • Astroid Framework
    Загрузка файлов без аутентификации → выполнение кода; эксплуатируется в реальных атаках.
    Безопасная версия: Astroid 3.3.13 или новее · Скачать · CVE-2026-21628 · активно эксплуатируется
    Подробнее
  • Tassos / Novarain
    AJAX-уязвимость без аутентификации во фреймворке, на котором построены многие расширения; CVSS 9.5.
    Безопасная версия: Tassos Framework 6.0.62 или выше · Скачать · CVE-2026-21627
    Подробнее
  • JCE Editor
    Загрузка файлов без аутентификации; активно эксплуатируется для установки веб-шеллов.
    Безопасная версия: JCE 2.9.99.5 — лучше 2.9.99.6 · Скачать · активно эксплуатируется
    Подробнее
  • iCagenda
    Нет проверки входа в форме событий → загрузка файлов без аутентификации.
    Безопасная версия: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Скачать · CVE-2026-48939
    Подробнее
  • SP Page Builder
    Zero-day-уязвимость в загрузке файлов → RCE без входа в систему; активно эксплуатируется.
    Безопасная версия: SP Page Builder 6.6.2 (экстренное обновление) · Скачать · активно эксплуатируется
    Подробнее
  • Balbooa Forms
    Загрузка файлов без аутентификации во фронтенде форм → выполнение кода; эксплуатируется в реальных атаках.
    Безопасная версия: Balbooa Forms 2.4.1 или новее · Скачать · CVE-2026-56291 · активно эксплуатируется
    Подробнее
  • AcyMailing
    SQL-инъекция без аутентификации; анонимное чтение базы данных, включая хеши паролей.
    Безопасная версия: AcyMailing 10.11.1 или новее · Скачать · CVE-2026-56292
    Подробнее
  • RSFiles!
    Загрузка файлов без аутентификации во фронтенде → выполнение кода; обновите немедленно.
    Безопасная версия: RSFiles! 1.17.12 или новее · Скачать
    Подробнее
Уязвимости подробно

Краткий обзор: с чего начать

Каждая уязвимость — коротко о главном. Один клик, и вы попадете на подробную инструкцию, понятную новичку.

Helix3 Framework
JoomShaper
Критическаяактивно эксплуатируется

В AJAX-плагине шаблонного фреймворка Helix3 от JoomShaper раскрыто сразу несколько серьезных уязвимостей: запись и удаление файлов, а также загрузка PHP-кода без входа в систему. Затронуты все версии до 3.1.1; исправление доступно через штатный менеджер обновлений Joomla (сейчас 3.1.2). Важно: Helix3 не следует путать с более новым Helix Ultimate.

Helix Ultimate
JoomShaper
Критическая

Шаблонный фреймворк Helix Ultimate от JoomShaper выполняет AJAX-обработчик даже для посетителей, которые не вошли в систему. До версии 2.2.7 часть действий работала вообще без проверки входа и прав. Тяжелее всего — запись в меню: через нее на сайт можно навсегда внедрить вредоносный скрипт (хранимая XSS). К этому добавляются удаление файлов через обход каталога (path traversal), открытое перенаправление и незащищенный экспорт шаблона. Затронуты все версии до 2.2.7; исправление доступно через менеджер обновлений Joomla (сейчас 2.2.8). Важно: Helix Ultimate не следует путать с Helix3.

Astroid Framework
TemPlaza
Критическаяактивно эксплуатируется

В широко распространенном Astroid Framework критическая уязвимость позволяет загружать файлы вообще без аутентификации, а в худшем случае — выполнить произвольный код (RCE). Затронуты версии с 2.0.0 по 3.3.10; исправлено начиная с 3.3.11, рекомендуется 3.3.13 или новее (CVE-2026-21628). На уже взломанных сайтах часто находят подсунутые плагины вроде «BLPayload» или «JCachePro».

Tassos / Novarain
tassos.gr
КритическаяЕсть публичный эксплойт

Tassos Framework (ранее Novarain) незаметно встроен во многие популярные расширения — например, в Convert Forms или EngageBox. AJAX-запросы без аутентификации открывают доступ к файлам и базе данных: уязвимость оценена как критическая, CVSS 9.5, и для нее уже есть публичный инструмент для эксплуатации (CVE-2026-21627). Достаточно обновить одно любое расширение Tassos — фреймворк автоматически поднимется до безопасной версии (6.0.62+).

JCE Editor
JoomlaContentEditor
Критическаяактивно эксплуатируется

JCE — один из самых востребованных редакторов для Joomla. Недостаточный контроль доступа позволял злоумышленникам без аутентификации загружать профили редактора, а через них — произвольные файлы. Уязвимость уже активно эксплуатируется для установки веб-шеллов. Затронуты все версии до 2.9.99.5 (и Free, и Pro), независимо от того, включена ли на сайте регистрация. Безопасна версия 2.9.99.5, а лучше — вышедшая следом 2.9.99.6.

iCagenda
Календарь событий
Критическая

iCagenda — популярный календарь событий для Joomla. В форме добавления событий не было настоящей проверки входа, поэтому файлы могли загружать и злоумышленники без учетной записи — даже если форма формально была открыта только зарегистрированным пользователям. На Joomla 6 (6.0.0–6.1.1) это превращается в критическую уязвимость загрузки файлов (CVE-2026-48939). Затронуты версии iCagenda с 3.2.1 по 4.0.7; исправлено в 4.0.8 (для Joomla 3 — в 3.9.15).

SP Page Builder
JoomShaper
Критическаяактивно эксплуатируется

SP Page Builder — один из самых популярных конструкторов страниц для Joomla. Zero-day-уязвимость в функции загрузки пользовательских иконок не проверяла ни факт входа в систему, ни тип файла и позволяла выполнить произвольный код (RCE) без входа в систему. Затронута вся линейка 6.x вплоть до 6.6.1 включительно; экстренное обновление 6.6.2 закрывает брешь. Уязвимость уже активно эксплуатируется и оставляет после себя скрытых супер-пользователей и бэкдоры.

Balbooa Forms
Balbooa
Критическаяактивно эксплуатируется

Balbooa Forms — распространенный конструктор форм для Joomla. Функция загрузки файлов в формах принимает файлы вообще без входа в систему и не проверяет ни токен безопасности, ни тип файла. Так злоумышленник может положить исполняемый PHP-файл в общедоступную папку и запустить его (удаленное выполнение кода). Затронуты все версии до 2.4.0; обновление 2.4.1 закрывает брешь (CVE-2026-56291). Уязвимость уже эксплуатируется в реальных атаках.

AcyMailing
Acyba
Критическая

AcyMailing — широко используемый компонент рассылок для Joomla. Общедоступный обработчик во фронтенде без проверки подставлял параметры запроса в обращение к базе данных. Из-за этого посетитель без аутентификации мог прочитать любую таблицу — в том числе учетные записи с хешами паролей и содержимое сайта (SQL-инъекция). Затронуты версии с 6.0.0 по 10.11.0; исправлено начиная с 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Критическая

RSFiles! — менеджер файлов и загрузок для Joomla. Функцию загрузки во фронтенде можно было вызвать без входа в систему, при этом она не проверяла ни токен безопасности, ни тип файла. Так PHP-файл попадает в общедоступный каталог и выполняется прямо там (удаленное выполнение кода). Затронуты все версии до 1.17.11; обновление 1.17.12 закрывает брешь.

Основы

Как безопасно обновить расширение Joomla

Почти все описанные здесь уязвимости закрываются одинаково — через центр обновлений Joomla. Эта общая инструкция рассчитана на новичков:

Сначала — резервная копия
Перед любыми изменениями сделайте резервную копию файлов и базы данных — например, с помощью Akeeba Backup или через своего хостинг-провайдера. Так вы сможете вернуться назад, если что-то пойдет не так.
  1. Войдите в панель управления

    Откройте панель управления Joomla (адрес вашего сайта плюс /administrator в конце) и войдите под своей учетной записью.

  2. Откройте центр обновлений

    Перейдите в раздел СистемаОбновлениеРасширения и нажмите Проверить обновления.

  3. Обновите расширение

    Выберите затронутое расширение из списка и нажмите Обновить. Joomla сама скачает и установит новую версию.

  4. Проверьте версию

    Затем проверьте номер установленной версии (в самом компоненте или в разделе РасширенияУправление) и сравните его с «безопасной версией», указанной на соответствующей странице.

  5. При подозрении на взлом — очистите сайт

    Обновление закрывает брешь, но не удаляет уже внедренный вредоносный код. Если что-то выглядит подозрительно, поручите профессиональную очистку сайта специалисту — например, через каталог поставщиков услуг Joomla — и смените все пароли.

Обновление не отображается?
Сначала обновите саму Joomla, а затем откройте раздел СистемаОбновлениеИсточники обновлений — нужный источник обновлений должен быть включен. Если это не помогло, скачайте пакет с сайта разработчика и установите его через РасширенияУправлениеУстановка.
Расширение для защиты
HTProtect

Многие перечисленные здесь уязвимости устроены одинаково: загрузка файлов без аутентификации. Именно здесь и вступает в дело HTProtect — дополнительный слой защиты для Joomla, который заодно помогает держать расширения в актуальном состоянии.

Усиление защиты в один кликРасширение безопасности для Joomlaот Website-Bereinigung.de
Защита в реальном времени (WAF)
Блокирует эксплойт-запросы даже в теле POST — то, чего обычный .htaccess просто не видит.
Щит от эксплойтов и live-сигнатуры
Новые сигнатуры загружаются автоматически — zero-day-уязвимости закрываются оперативно.
Усиление защиты папок загрузки
Не дает выполнить загруженные PHP-файлы — именно через них и работают эти уязвимости.
Мониторинг и оповещения по e-mail
Сторожевой модуль проверяет файлы, учетные записи супер-пользователей, дефейс и список наблюдения — и сообщает об отклонениях.
Сканирование сайта и уязвимые расширения
Сканер вредоносного кода с сигнатурами от сообщества – находит внедренный код и бэкдоры (веб-шеллы) и удаляет их.
Автообновления со страховкой
Автоматически обновляет расширения Joomla — с резервной копией файлов и базы данных и автоматическим откатом, если обновление что-то сломает.

Важно: самая действенная мера по-прежнему — держать расширения в актуальном состоянии, и как раз это HTProtect может взять на себя автоматически, вместе с резервной копией. А пока обновление еще не установлено, расширение дополнительно снижает риск (WAF, усиление .htaccess) и сообщает об отклонениях.

Или без загрузки файла — сразу через «Установка с URL» (Расширения › Управление › Установка › Установка с URL):

Поддержка

Кто поддерживает этот сайт

htprotect.org — бесплатный и независимый от производителей информационный проект. Его поддерживают:

Хостинг и сообщество
FC-Hosting

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость JCE.

fc-hosting.de
Инициатор и оператор проекта
Website-Bereinigung.de

Специализируется на лечении, обслуживании и защите сайтов на Joomla и WordPress.

website-bereinigung.de

Поддержать проект

Вы предоставляете хостинг или услуги по Joomla и хотите поддержать htprotect.org – и появиться в этом списке? Любой вклад помогает быстрее предупреждать и защищать тех, кого коснулись эти уязвимости.

Предпочитаете помочь частным образом, без упоминания? Небольшой взнос в копилку — мы будем рады не меньше.

Поддержать HTProtect
Bauschild & Service

Изготовление и монтаж строительных щитов, ограждений и фасадных решений – включая дизайн и 3D-визуализацию.

bauschildundservice.de
IT Specialista

Профессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.

defendersoft.cz
onlineweg.de

Туристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагента.

onlineweg.de
Criadero

Креативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъемка и панорамы 360° под ключ.

criadero.de
Jahn EDV-Dienst GmbH

ИТ-компания из Вехтерсбаха – сайты на Joomla, обслуживание ПК, оборудование и программное обеспечение.

jahnedv.de
IsariConsult

Консалтинг по информационной безопасности из Берлина – аудит безопасности, управление рисками и ISO 27001 для малого и среднего бизнеса.

isari-consult.de