В AJAX-плагине фреймворка шаблонов Helix3 от JoomShaper обнаружено несколько серьёзных уязвимостей: запись и удаление файлов, а также загрузка PHP-кода без входа в систему. Затронуты все версии до 3.1.1; исправление устанавливается через штатный менеджер обновлений Joomla (сейчас — 3.1.2). Важно: Helix3 — это не более новый Helix Ultimate.
Все уязвимости безопасности Joomla в одном обзоре
Для каждой уязвимости указано, какие версии затронуты, какая версия безопасна и что делать по шагам. Приоритет всегда имеет официальная информация разработчика.
Фреймворк шаблонов Helix Ultimate от JoomShaper выполняет AJAX-обработчик даже для посетителей, которые не вошли в систему. До версии 2.2.7 несколько действий работали вообще без проверки входа и прав — самое опасное из них даёт доступ на запись в меню, а через него на сайте можно навсегда оставить вредоносный скрипт (хранимый XSS). К этому добавляются удаление файлов через path traversal, открытое перенаправление и незащищённый экспорт шаблона. Уязвимы все версии до 2.2.7; исправление доступно через менеджер обновлений Joomla (сейчас это 2.2.8). Важно: Helix Ultimate — это не Helix3.
В широко распространённом Astroid Framework критическая уязвимость позволяет загружать файлы на сервер вообще без входа в систему – а в худшем случае и выполнять произвольный код (RCE). Уязвимы версии с 2.0.0 по 3.3.10; исправление вышло в 3.3.11, рекомендуется 3.3.13 или новее (CVE-2026-21628). На уже взломанных сайтах часто обнаруживаются подброшенные плагины вроде «BLPayload» или «JCachePro».
Tassos Framework (ранее Novarain) незаметно работает внутри многих популярных расширений — например, Convert Forms или EngageBox. AJAX-запросы без авторизации открывают доступ к файлам и базе данных: с оценкой CVSS 9.5 уязвимость считается критической, и уже существует общедоступный инструмент для её эксплуатации (CVE-2026-21627). Достаточно обновить любое расширение Tassos: фреймворк при этом автоматически поднимется до безопасной версии (6.0.62+).
JCE — один из самых популярных редакторов для Joomla. Из-за недостаточного контроля доступа злоумышленники без аутентификации могли загружать профили редактора, а через них — произвольные файлы; уязвимость уже активно эксплуатируется для размещения веб-шеллов. Уязвимы все версии ниже 2.9.99.5 (как Free, так и Pro), независимо от того, включена ли на сайте регистрация. Безопасна версия 2.9.99.5, а лучше выпущенная следом 2.9.99.6.
iCagenda — популярный календарь мероприятий для Joomla. В форме отправки событий отсутствовала полноценная проверка входа в систему, поэтому создавать события могли и посетители без аутентификации. На Joomla 6 (6.0.0–6.1.1) это оборачивается критической уязвимостью загрузки файлов (CVE-2026-48939). Уязвимы версии iCagenda с 3.2.1 по 4.0.7; исправлено в 4.0.8 (на Joomla 3 — в 3.9.15).
SP Page Builder — один из самых популярных конструкторов страниц для Joomla. Уязвимость нулевого дня в функции загрузки пользовательских иконок не проверяла ни аутентификацию пользователя, ни тип файла и позволяла выполнить произвольный код (RCE) без входа в систему. К ней добавилась вторая уязвимость — SQL-инъекция без аутентификации, которой подвержены версии вплоть до 6.7.1. Безопасна только версия 6.8.0. Уязвимость уже активно эксплуатируется и оставляет после себя скрытых суперпользователей и бэкдоры.
Balbooa Forms — распространённый конструктор форм для Joomla. Загрузка файлов через форму работает вообще без входа в систему, причём не проверяются ни токен безопасности, ни тип файла. Из-за этого злоумышленник может подбросить исполняемый PHP-файл в общедоступную папку и запустить его (удалённое выполнение кода). С тех пор добавилась вторая уязвимость: внедрение PHP-кода без аутентификации (CVE-2026-67364, уровень опасности 10 из 10), уязвимы все версии до 2.4.3.1 включительно. Безопасна только 2.4.3.2. Уязвимость уже активно эксплуатируется.
AcyMailing — широко распространённый компонент рассылок для Joomla. Эндпоинт в публичной части сайта без всякой проверки подставлял переданные параметры прямо в запрос к базе данных. Из-за этого посетитель без аутентификации мог прочитать любую таблицу — в том числе учётные записи с хешами паролей и содержимое сайта (SQL-инъекция). Уязвимы версии с 6.0.0 по 10.11.0; исправлено начиная с 10.11.1 (CVE-2026-56292).
Page Builder CK — распространённый конструктор страниц для Joomla, доступный в том числе в бесплатной редакции. Функция загрузки не проверяла ни вход в систему, ни тип файла: исполняемый файл можно было подбросить на сервер вообще без учётной записи и захватить сервер целиком. Не путайте с SP Page Builder от JoomShaper — это другой продукт со своей собственной уязвимостью.
Balbooa Gridbox — конструктор страниц для Joomla. В версиях до 2.20.1 сразу несколько серьёзных уязвимостей: злоумышленник мог без всякого входа в систему создать учётную запись администратора, сбросить чужие пароли или захватить существующие учётные записи. Если вы обновляетесь только сейчас, дополнительно поищите подброшенные учётные записи.
RSFiles! — менеджер файлов и загрузок для Joomla. Функцию загрузки файлов во фронтенде можно было вызвать без входа в систему, при этом не проверялись ни токен безопасности, ни тип файла. Так PHP-файл может попасть в общедоступный каталог и выполниться там (удалённое выполнение кода). Уязвимы все версии до 1.17.11 включительно; обновление 1.17.12 закрывает уязвимость.
Другие известные уязвимости
Краткий обзор без отдельной страницы с инструкцией. Уязвимые и безопасные версии приведены по данным разработчиков, идентификаторы сверены с официальной базой CVE.
Системный плагин, который вмешивается в вывод всего содержимого сайта. Через него можно было без входа в систему выполнить свой код на сервере.
Выполнение кода без входа в систему через один из элементов формы. Важно: промежуточные версии 4.6.7 и 4.6.8 уязвимость не закрывают.
Фильтр товаров в магазине позволял без входа в систему прочитать базу данных — вместе с данными клиентов.
Сразу в нескольких местах базу данных можно было прочитать без входа в систему — вплоть до хешей паролей и сессий.
Небезопасная настройка по умолчанию разрешала анонимную загрузку файлов. Разработчик прилагает инструмент для очистки — запустите его после обновления.
Базу данных можно было прочитать без входа в систему. В записях CVE прямо названа редакция Pro.
Анонимно можно было загрузить произвольные файлы, в отдельных случаях — вплоть до выполнения кода. Ветка 4.0 не затронута.
Фильтр по автору позволял без входа в систему прочитать содержимое базы данных — только на чтение, но целиком.
Фильтр во фронтенде позволял без входа в систему прочитать базу данных — вплоть до учётных данных.
Изображения к объявлениям можно было загрузить без входа в систему и без всякой проверки — прямой способ подбросить на сервер вредоносный файл.
Анонимные посетители могли читать и удалять файлы. Версии 2.0.2 недостаточно — полностью уязвимость закрывает только 2.0.3.
Анонимная загрузка файлов — и вдобавок интерфейс, который по любому номеру пользователя выдавал имя и адрес электронной почты.