HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимости

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Критическийактивно эксплуатируется

В AJAX-плагине фреймворка шаблонов Helix3 от JoomShaper обнаружено несколько серьёзных уязвимостей: запись и удаление файлов, а также загрузка PHP-кода без входа в систему. Затронуты все версии до 3.1.1; исправление устанавливается через штатный менеджер обновлений Joomla (сейчас — 3.1.2). Важно: Helix3 — это не более новый Helix Ultimate.

Helix Ultimate
JoomShaper
Критический

Фреймворк шаблонов Helix Ultimate от JoomShaper выполняет AJAX-обработчик даже для посетителей, которые не вошли в систему. До версии 2.2.7 несколько действий работали вообще без проверки входа и прав — самое опасное из них даёт доступ на запись в меню, а через него на сайте можно навсегда оставить вредоносный скрипт (хранимый XSS). К этому добавляются удаление файлов через path traversal, открытое перенаправление и незащищённый экспорт шаблона. Уязвимы все версии до 2.2.7; исправление доступно через менеджер обновлений Joomla (сейчас это 2.2.8). Важно: Helix Ultimate — это не Helix3.

Astroid Framework
TemPlaza
Критическийактивно эксплуатируется

В широко распространённом Astroid Framework критическая уязвимость позволяет загружать файлы на сервер вообще без входа в систему – а в худшем случае и выполнять произвольный код (RCE). Уязвимы версии с 2.0.0 по 3.3.10; исправление вышло в 3.3.11, рекомендуется 3.3.13 или новее (CVE-2026-21628). На уже взломанных сайтах часто обнаруживаются подброшенные плагины вроде «BLPayload» или «JCachePro».

Tassos / Novarain
tassos.gr
КритическийДоступен эксплойт

Tassos Framework (ранее Novarain) незаметно работает внутри многих популярных расширений — например, Convert Forms или EngageBox. AJAX-запросы без авторизации открывают доступ к файлам и базе данных: с оценкой CVSS 9.5 уязвимость считается критической, и уже существует общедоступный инструмент для её эксплуатации (CVE-2026-21627). Достаточно обновить любое расширение Tassos: фреймворк при этом автоматически поднимется до безопасной версии (6.0.62+).

JCE Editor
JoomlaContentEditor
Критическийактивно эксплуатируется

JCE — один из самых популярных редакторов для Joomla. Из-за недостаточного контроля доступа злоумышленники без аутентификации могли загружать профили редактора, а через них — произвольные файлы; уязвимость уже активно эксплуатируется для размещения веб-шеллов. Уязвимы все версии ниже 2.9.99.5 (как Free, так и Pro), независимо от того, включена ли на сайте регистрация. Безопасна версия 2.9.99.5, а лучше выпущенная следом 2.9.99.6.

iCagenda
Календарь мероприятий
Критический

iCagenda — популярный календарь мероприятий для Joomla. В форме отправки событий отсутствовала полноценная проверка входа в систему, поэтому создавать события могли и посетители без аутентификации. На Joomla 6 (6.0.0–6.1.1) это оборачивается критической уязвимостью загрузки файлов (CVE-2026-48939). Уязвимы версии iCagenda с 3.2.1 по 4.0.7; исправлено в 4.0.8 (на Joomla 3 — в 3.9.15).

SP Page Builder
JoomShaper
Критическийактивно эксплуатируется

SP Page Builder — один из самых популярных конструкторов страниц для Joomla. Уязвимость нулевого дня в функции загрузки пользовательских иконок не проверяла ни аутентификацию пользователя, ни тип файла и позволяла выполнить произвольный код (RCE) без входа в систему. Уязвима вся ветка 6.x вплоть до 6.6.1 включительно; брешь закрывает экстренное обновление 6.6.2. Уязвимость уже активно эксплуатируется и оставляет после себя скрытых суперпользователей и бэкдоры.

Balbooa Forms
Balbooa
Критическийактивно эксплуатируется

Balbooa Forms — распространённый конструктор форм для Joomla. Загрузка файлов через форму работает вообще без входа в систему, причём не проверяются ни токен безопасности, ни тип файла. Из-за этого злоумышленник может подбросить исполняемый PHP-файл в общедоступную папку и запустить его (удалённое выполнение кода). Уязвимы все версии до 2.4.0 включительно; обновление 2.4.1 закрывает эту брешь (CVE-2026-56291). Уязвимость уже активно эксплуатируется.

AcyMailing
Acyba
Критический

AcyMailing — широко распространённый компонент рассылок для Joomla. Эндпоинт в публичной части сайта без всякой проверки подставлял переданные параметры прямо в запрос к базе данных. Из-за этого посетитель без аутентификации мог прочитать любую таблицу — в том числе учётные записи с хешами паролей и содержимое сайта (SQL-инъекция). Уязвимы версии с 6.0.0 по 10.11.0; исправлено начиная с 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Критический

RSFiles! — менеджер файлов и загрузок для Joomla. Функцию загрузки файлов во фронтенде можно было вызвать без входа в систему, при этом не проверялись ни токен безопасности, ни тип файла. Так PHP-файл может попасть в общедоступный каталог и выполниться там (удалённое выполнение кода). Уязвимы все версии до 1.17.11 включительно; обновление 1.17.12 закрывает уязвимость.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024