В AJAX-плагине фреймворка шаблонов Helix3 от JoomShaper обнаружено несколько серьёзных уязвимостей: запись и удаление файлов, а также загрузка PHP-кода без входа в систему. Затронуты все версии до 3.1.1; исправление устанавливается через штатный менеджер обновлений Joomla (сейчас — 3.1.2). Важно: Helix3 — это не более новый Helix Ultimate.
Уязвимости безопасности Joomla — актуальный обзор и понятные объяснения
htprotect.org собирает информацию об актуальных критических уязвимостях популярных расширений и фреймворков Joomla — объективно, бесплатно и с пошаговыми инструкциями, которые понятны даже новичку. Цель проекта: быстро предупредить владельцев уязвимых сайтов и помочь им закрыть бреши.
Текущая ситуация с безопасностью
Десять актуальных уязвимостей с критическим уровнем опасности. Проверьте установленные версии — по каждой записи есть подробности и инструкция.
-
Helix3 FrameworkПодробностиНесколько уязвимостей в AJAX-плагине: работа с файлами и загрузка без аутентификации.
-
Helix UltimateПодробностиЗапись в меню без аутентификации (хранимый XSS) и другие ошибки в AJAX-обработчике; обновитесь немедленно.
-
Astroid FrameworkПодробностиЗагрузка файлов без аутентификации → выполнение кода; уязвимость уже используется в реальных атаках.
-
Tassos / NovarainПодробностиAJAX-уязвимость без авторизации в фреймворке, на котором работают многие расширения; CVSS 9.5.
-
JCE EditorПодробностиЗагрузка файлов без аутентификации; уязвимость активно эксплуатируется для установки веб-шеллов.
-
iCagendaПодробностиФорма мероприятий не проверяет вход → загрузка файлов без аутентификации.
-
SP Page BuilderПодробности0-day-загрузка файлов → RCE без входа в систему; уязвимость активно эксплуатируется.
-
Balbooa FormsПодробностиЗагрузка файлов без аутентификации через форму на сайте → выполнение кода; уязвимость активно эксплуатируется.
-
AcyMailingПодробностиSQL-инъекция без аутентификации; анонимное чтение базы данных, включая хеши паролей.
-
Page Builder CKПодробностиЗагрузка файлов без входа в систему → полный захват сервера; CISA относит уязвимость к активно эксплуатируемым.
-
Balbooa GridboxПодробностиСемь уязвимостей в версиях до 2.20.1, три с максимальной оценкой; злоумышленник мог получить права администратора без входа в систему.
-
RSFiles!ПодробностиЗагрузка файлов без аутентификации во фронтенде → выполнение кода; обновитесь немедленно.
Краткий обзор: с чего начать
Каждая уязвимость — коротко о главном. Один клик, и вы попадете на подробную инструкцию, понятную новичку.
Фреймворк шаблонов Helix Ultimate от JoomShaper выполняет AJAX-обработчик даже для посетителей, которые не вошли в систему. До версии 2.2.7 несколько действий работали вообще без проверки входа и прав — самое опасное из них даёт доступ на запись в меню, а через него на сайте можно навсегда оставить вредоносный скрипт (хранимый XSS). К этому добавляются удаление файлов через path traversal, открытое перенаправление и незащищённый экспорт шаблона. Уязвимы все версии до 2.2.7; исправление доступно через менеджер обновлений Joomla (сейчас это 2.2.8). Важно: Helix Ultimate — это не Helix3.
В широко распространённом Astroid Framework критическая уязвимость позволяет загружать файлы на сервер вообще без входа в систему – а в худшем случае и выполнять произвольный код (RCE). Уязвимы версии с 2.0.0 по 3.3.10; исправление вышло в 3.3.11, рекомендуется 3.3.13 или новее (CVE-2026-21628). На уже взломанных сайтах часто обнаруживаются подброшенные плагины вроде «BLPayload» или «JCachePro».
Tassos Framework (ранее Novarain) незаметно работает внутри многих популярных расширений — например, Convert Forms или EngageBox. AJAX-запросы без авторизации открывают доступ к файлам и базе данных: с оценкой CVSS 9.5 уязвимость считается критической, и уже существует общедоступный инструмент для её эксплуатации (CVE-2026-21627). Достаточно обновить любое расширение Tassos: фреймворк при этом автоматически поднимется до безопасной версии (6.0.62+).
JCE — один из самых популярных редакторов для Joomla. Из-за недостаточного контроля доступа злоумышленники без аутентификации могли загружать профили редактора, а через них — произвольные файлы; уязвимость уже активно эксплуатируется для размещения веб-шеллов. Уязвимы все версии ниже 2.9.99.5 (как Free, так и Pro), независимо от того, включена ли на сайте регистрация. Безопасна версия 2.9.99.5, а лучше выпущенная следом 2.9.99.6.
iCagenda — популярный календарь мероприятий для Joomla. В форме отправки событий отсутствовала полноценная проверка входа в систему, поэтому создавать события могли и посетители без аутентификации. На Joomla 6 (6.0.0–6.1.1) это оборачивается критической уязвимостью загрузки файлов (CVE-2026-48939). Уязвимы версии iCagenda с 3.2.1 по 4.0.7; исправлено в 4.0.8 (на Joomla 3 — в 3.9.15).
SP Page Builder — один из самых популярных конструкторов страниц для Joomla. Уязвимость нулевого дня в функции загрузки пользовательских иконок не проверяла ни аутентификацию пользователя, ни тип файла и позволяла выполнить произвольный код (RCE) без входа в систему. К ней добавилась вторая уязвимость — SQL-инъекция без аутентификации, которой подвержены версии вплоть до 6.7.1. Безопасна только версия 6.8.0. Уязвимость уже активно эксплуатируется и оставляет после себя скрытых суперпользователей и бэкдоры.
Balbooa Forms — распространённый конструктор форм для Joomla. Загрузка файлов через форму работает вообще без входа в систему, причём не проверяются ни токен безопасности, ни тип файла. Из-за этого злоумышленник может подбросить исполняемый PHP-файл в общедоступную папку и запустить его (удалённое выполнение кода). С тех пор добавилась вторая уязвимость: внедрение PHP-кода без аутентификации (CVE-2026-67364, уровень опасности 10 из 10), уязвимы все версии до 2.4.3.1 включительно. Безопасна только 2.4.3.2. Уязвимость уже активно эксплуатируется.
AcyMailing — широко распространённый компонент рассылок для Joomla. Эндпоинт в публичной части сайта без всякой проверки подставлял переданные параметры прямо в запрос к базе данных. Из-за этого посетитель без аутентификации мог прочитать любую таблицу — в том числе учётные записи с хешами паролей и содержимое сайта (SQL-инъекция). Уязвимы версии с 6.0.0 по 10.11.0; исправлено начиная с 10.11.1 (CVE-2026-56292).
Page Builder CK — распространённый конструктор страниц для Joomla, доступный в том числе в бесплатной редакции. Функция загрузки не проверяла ни вход в систему, ни тип файла: исполняемый файл можно было подбросить на сервер вообще без учётной записи и захватить сервер целиком. Не путайте с SP Page Builder от JoomShaper — это другой продукт со своей собственной уязвимостью.
Balbooa Gridbox — конструктор страниц для Joomla. В версиях до 2.20.1 сразу несколько серьёзных уязвимостей: злоумышленник мог без всякого входа в систему создать учётную запись администратора, сбросить чужие пароли или захватить существующие учётные записи. Если вы обновляетесь только сейчас, дополнительно поищите подброшенные учётные записи.
RSFiles! — менеджер файлов и загрузок для Joomla. Функцию загрузки файлов во фронтенде можно было вызвать без входа в систему, при этом не проверялись ни токен безопасности, ни тип файла. Так PHP-файл может попасть в общедоступный каталог и выполниться там (удалённое выполнение кода). Уязвимы все версии до 1.17.11 включительно; обновление 1.17.12 закрывает уязвимость.
Как безопасно обновить расширение Joomla
Почти все описанные здесь уязвимости закрываются одинаково — через центр обновлений Joomla. Эта общая инструкция рассчитана на новичков:
- Войдите в панель управления
Откройте панель управления Joomla (адрес вашего сайта плюс
/administratorв конце) и войдите под своей учетной записью. - Откройте центр обновлений
Перейдите в раздел Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите расширение
Выберите затронутое расширение из списка и нажмите Обновить. Joomla сама скачает и установит новую версию.
- Проверьте версию
Затем проверьте номер установленной версии (в самом компоненте или в разделе Расширения›Управление) и сравните его с «безопасной версией», указанной на соответствующей странице.
- При подозрении на взлом — очистите сайт
Обновление закрывает брешь, но не удаляет уже внедренный вредоносный код. Если что-то выглядит подозрительно, поручите профессиональную очистку сайта специалисту — например, через каталог поставщиков услуг Joomla — и смените все пароли.
Многие перечисленные здесь уязвимости устроены одинаково: загрузка файлов без аутентификации. Именно здесь и вступает в дело HTProtect — дополнительный слой защиты для Joomla, который заодно помогает держать расширения в актуальном состоянии.
.htaccess просто не видит.Важно: самая действенная мера по-прежнему — держать расширения в актуальном состоянии, и как раз это HTProtect может взять на себя автоматически, вместе с резервной копией. А пока обновление еще не установлено, расширение дополнительно снижает риск (WAF, усиление .htaccess) и сообщает об отклонениях.
Или без загрузки файла — сразу через «Установка с URL» (Расширения › Управление › Установка › Установка с URL):
Партнёры этого сайта
htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.
fc-hosting.deСпециализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.
website-bereinigung.deПоддержать этот проект
Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.
Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.
Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.
bauschildundservice.deПрофессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.
defendersoft.czТуристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.
onlineweg.deКреативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.
criadero.deИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.
jahnedv.deКонсалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.
isari-consult.de