HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимости

Все уязвимости безопасности Joomla в одном обзоре

Для каждой уязвимости указано, какие версии затронуты, какая версия безопасна и что делать по шагам. Приоритет всегда имеет официальная информация разработчика.

Задокументировано уязвимостей: 12
Helix3 Framework
JoomShaper
Критическийактивно эксплуатируется

В AJAX-плагине фреймворка шаблонов Helix3 от JoomShaper обнаружено несколько серьёзных уязвимостей: запись и удаление файлов, а также загрузка PHP-кода без входа в систему. Затронуты все версии до 3.1.1; исправление устанавливается через штатный менеджер обновлений Joomla (сейчас — 3.1.2). Важно: Helix3 — это не более новый Helix Ultimate.

Helix Ultimate
JoomShaper
Критический

Фреймворк шаблонов Helix Ultimate от JoomShaper выполняет AJAX-обработчик даже для посетителей, которые не вошли в систему. До версии 2.2.7 несколько действий работали вообще без проверки входа и прав — самое опасное из них даёт доступ на запись в меню, а через него на сайте можно навсегда оставить вредоносный скрипт (хранимый XSS). К этому добавляются удаление файлов через path traversal, открытое перенаправление и незащищённый экспорт шаблона. Уязвимы все версии до 2.2.7; исправление доступно через менеджер обновлений Joomla (сейчас это 2.2.8). Важно: Helix Ultimate — это не Helix3.

Astroid Framework
TemPlaza
Критическийактивно эксплуатируется

В широко распространённом Astroid Framework критическая уязвимость позволяет загружать файлы на сервер вообще без входа в систему – а в худшем случае и выполнять произвольный код (RCE). Уязвимы версии с 2.0.0 по 3.3.10; исправление вышло в 3.3.11, рекомендуется 3.3.13 или новее (CVE-2026-21628). На уже взломанных сайтах часто обнаруживаются подброшенные плагины вроде «BLPayload» или «JCachePro».

Tassos / Novarain
tassos.gr
КритическийДоступен эксплойт

Tassos Framework (ранее Novarain) незаметно работает внутри многих популярных расширений — например, Convert Forms или EngageBox. AJAX-запросы без авторизации открывают доступ к файлам и базе данных: с оценкой CVSS 9.5 уязвимость считается критической, и уже существует общедоступный инструмент для её эксплуатации (CVE-2026-21627). Достаточно обновить любое расширение Tassos: фреймворк при этом автоматически поднимется до безопасной версии (6.0.62+).

JCE Editor
JoomlaContentEditor
Критическийактивно эксплуатируется

JCE — один из самых популярных редакторов для Joomla. Из-за недостаточного контроля доступа злоумышленники без аутентификации могли загружать профили редактора, а через них — произвольные файлы; уязвимость уже активно эксплуатируется для размещения веб-шеллов. Уязвимы все версии ниже 2.9.99.5 (как Free, так и Pro), независимо от того, включена ли на сайте регистрация. Безопасна версия 2.9.99.5, а лучше выпущенная следом 2.9.99.6.

iCagenda
Календарь мероприятий
Критический

iCagenda — популярный календарь мероприятий для Joomla. В форме отправки событий отсутствовала полноценная проверка входа в систему, поэтому создавать события могли и посетители без аутентификации. На Joomla 6 (6.0.0–6.1.1) это оборачивается критической уязвимостью загрузки файлов (CVE-2026-48939). Уязвимы версии iCagenda с 3.2.1 по 4.0.7; исправлено в 4.0.8 (на Joomla 3 — в 3.9.15).

SP Page Builder
JoomShaper
Критическийактивно эксплуатируется

SP Page Builder — один из самых популярных конструкторов страниц для Joomla. Уязвимость нулевого дня в функции загрузки пользовательских иконок не проверяла ни аутентификацию пользователя, ни тип файла и позволяла выполнить произвольный код (RCE) без входа в систему. К ней добавилась вторая уязвимость — SQL-инъекция без аутентификации, которой подвержены версии вплоть до 6.7.1. Безопасна только версия 6.8.0. Уязвимость уже активно эксплуатируется и оставляет после себя скрытых суперпользователей и бэкдоры.

Balbooa Forms
Balbooa
Критическийактивно эксплуатируется

Balbooa Forms — распространённый конструктор форм для Joomla. Загрузка файлов через форму работает вообще без входа в систему, причём не проверяются ни токен безопасности, ни тип файла. Из-за этого злоумышленник может подбросить исполняемый PHP-файл в общедоступную папку и запустить его (удалённое выполнение кода). С тех пор добавилась вторая уязвимость: внедрение PHP-кода без аутентификации (CVE-2026-67364, уровень опасности 10 из 10), уязвимы все версии до 2.4.3.1 включительно. Безопасна только 2.4.3.2. Уязвимость уже активно эксплуатируется.

AcyMailing
Acyba
Критический

AcyMailing — широко распространённый компонент рассылок для Joomla. Эндпоинт в публичной части сайта без всякой проверки подставлял переданные параметры прямо в запрос к базе данных. Из-за этого посетитель без аутентификации мог прочитать любую таблицу — в том числе учётные записи с хешами паролей и содержимое сайта (SQL-инъекция). Уязвимы версии с 6.0.0 по 10.11.0; исправлено начиная с 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Критическийактивно эксплуатируется

Page Builder CK — распространённый конструктор страниц для Joomla, доступный в том числе в бесплатной редакции. Функция загрузки не проверяла ни вход в систему, ни тип файла: исполняемый файл можно было подбросить на сервер вообще без учётной записи и захватить сервер целиком. Не путайте с SP Page Builder от JoomShaper — это другой продукт со своей собственной уязвимостью.

Balbooa Gridbox
Balbooa
Критическийактивно эксплуатируется

Balbooa Gridbox — конструктор страниц для Joomla. В версиях до 2.20.1 сразу несколько серьёзных уязвимостей: злоумышленник мог без всякого входа в систему создать учётную запись администратора, сбросить чужие пароли или захватить существующие учётные записи. Если вы обновляетесь только сейчас, дополнительно поищите подброшенные учётные записи.

RSFiles!
RSJoomla!
Критический

RSFiles! — менеджер файлов и загрузок для Joomla. Функцию загрузки файлов во фронтенде можно было вызвать без входа в систему, при этом не проверялись ни токен безопасности, ни тип файла. Так PHP-файл может попасть в общедоступный каталог и выполниться там (удалённое выполнение кода). Уязвимы все версии до 1.17.11 включительно; обновление 1.17.12 закрывает уязвимость.

Другие известные уязвимости

Краткий обзор без отдельной страницы с инструкцией. Уязвимые и безопасные версии приведены по данным разработчиков, идентификаторы сверены с официальной базой CVE.

Sourcerer (Regular Labs)Критический 10.0

Системный плагин, который вмешивается в вывод всего содержимого сайта. Через него можно было без входа в систему выполнить свой код на сервере.

Уязвимы: до 13.1.1 Безопасно с версии: 14.0.0 CVE-2026-74253
FabrikКритический 10.0

Выполнение кода без входа в систему через один из элементов формы. Важно: промежуточные версии 4.6.7 и 4.6.8 уязвимость не закрывают.

Уязвимы: до 4.6.8 Безопасно с версии: 4.7.0 CVE-2026-66915
Phoca CartКритический 9.3

Фильтр товаров в магазине позволял без входа в систему прочитать базу данных — вместе с данными клиентов.

Уязвимы: с 5.0.0 по 6.1.6 Безопасно с версии: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Критический 9.3

Сразу в нескольких местах базу данных можно было прочитать без входа в систему — вплоть до хешей паролей и сессий.

Уязвимы: до 2.0.1 Безопасно с версии: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Критический 9.1

Небезопасная настройка по умолчанию разрешала анонимную загрузку файлов. Разработчик прилагает инструмент для очистки — запустите его после обновления.

Уязвимы: до 4.6.1 Безопасно с версии: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Высокий 8.7

Базу данных можно было прочитать без входа в систему. В записях CVE прямо названа редакция Pro.

Уязвимы: до 6.2.0 (Pro) Безопасно с версии: 6.2.1 CVE-2026-58078
jDownloadsВысокий 10.0

Анонимно можно было загрузить произвольные файлы, в отдельных случаях — вплоть до выполнения кода. Ветка 4.0 не затронута.

Уязвимы: с 4.1.0 по 4.1.5 Безопасно с версии: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Высокий 8.7

Фильтр по автору позволял без входа в систему прочитать содержимое базы данных — только на чтение, но целиком.

Уязвимы: с 8.18.0 по 10.11.1 Безопасно с версии: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Высокий 8.7

Фильтр во фронтенде позволял без входа в систему прочитать базу данных — вплоть до учётных данных.

Уязвимы: до 3.8 Безопасно с версии: 3.9 CVE-2026-57832
DJ-ClassifiedsВысокий 10.0

Изображения к объявлениям можно было загрузить без входа в систему и без всякой проверки — прямой способ подбросить на сервер вредоносный файл.

Уязвимы: до 3.11.1 Безопасно с версии: 3.11.2 CVE-2026-61424
Cotton CloudВысокий 6.9

Анонимные посетители могли читать и удалять файлы. Версии 2.0.2 недостаточно — полностью уязвимость закрывает только 2.0.3.

Уязвимы: до 2.0.1 Безопасно с версии: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Высокий

Анонимная загрузка файлов — и вдобавок интерфейс, который по любому номеру пользователя выдавал имя и адрес электронной почты.

Уязвимы: до 5.8.0 Безопасно с версии: 5.8.1 CVE-2026-60024