HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Oberoende informationssida

Joomla-säkerhetsbrister – aktuella & tydligt förklarade

htprotect.org samlar aktuella, kritiska säkerhetsbrister i populära Joomla-tillägg och ramverk – sakligt, kostnadsfritt och med steg-för-steg-guider som även en nybörjare kan följa. Målet: varna drabbade snabbt och hjälpa dem att täppa till bristerna.

10 aktuella brister Neutralt & kostnadsfritt Källor länkade
Vad det här är – och vad det inte är
Den här sidan är neutral och informativ, inte reklam. Den sammanfattar offentligt tillgänglig information från tillverkare och säkerhetsforskare och länkar till originalkällorna. Enda undantaget är det tydligt märkta avsnittet om skyddstillägget HTProtect. I samtliga fall gäller: den mest effektiva åtgärden är att installera de officiella uppdateringarna så snart som möjligt.

Är en webbplats drabbad? Kontrollera nu.

Gratis skanner: undersöker en domän och visar konkreta bevis på skadliga omdirigeringar (spam/nätfiske/jmtouch), Japanese Keyword Hack (cloaking) och inplanterad kod.

Starta spam- och hackkontrollen
Läget just nu

Aktuellt säkerhetsläge

Tio aktuella brister, samtliga klassade som kritiska. Kontrollera vilka versioner du har installerade – detaljer och guider finns för varje post.

  • Helix3 Framework
    Flera oautentiserade fil- och uppladdningsbrister i AJAX-pluginet.
    Säker med: Helix3 3.1.2 eller nyare · Ladda ner · utnyttjas aktivt
    Detaljer
  • Helix Ultimate
    Oautentiserad skrivåtkomst till menyerna (stored XSS) med mera i AJAX-hanteraren; uppdatera omgående.
    Säker med: Helix Ultimate 2.2.8 eller nyare · Ladda ner
    Detaljer
  • Astroid Framework
    Oautentiserad uppladdning → kodkörning; utnyttjas i verkliga angrepp.
    Säker med: Astroid 3.3.13 eller nyare · Ladda ner · CVE-2026-21628 · utnyttjas aktivt
    Detaljer
  • Tassos / Novarain
    Oautentiserad AJAX-brist i ramverket bakom många tillägg; CVSS 9.5.
    Säker med: Tassos Framework 6.0.62 eller högre · Ladda ner · CVE-2026-21627
    Detaljer
  • JCE Editor
    Oautentiserad uppladdning; utnyttjas aktivt för webshells.
    Säker med: JCE 2.9.99.5 – helst 2.9.99.6 · Ladda ner · utnyttjas aktivt
    Detaljer
  • iCagenda
    Saknad inloggningskontroll i evenemangsformuläret → uppladdning utan inloggning.
    Säker med: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Ladda ner · CVE-2026-48939
    Detaljer
  • SP Page Builder
    Zero-day-uppladdning → RCE utan inloggning; utnyttjas aktivt.
    Säker med: SP Page Builder 6.6.2 (akut uppdatering) · Ladda ner · utnyttjas aktivt
    Detaljer
  • Balbooa Forms
    Oautentiserad filuppladdning i formulärens frontend → kodkörning; utnyttjas i verkliga angrepp.
    Säker med: Balbooa Forms 2.4.1 eller nyare · Ladda ner · CVE-2026-56291 · utnyttjas aktivt
    Detaljer
  • AcyMailing
    Oautentiserad SQL-injektion; anonym utläsning av databasen inklusive lösenordshashar.
    Säker med: AcyMailing 10.11.1 eller nyare · Ladda ner · CVE-2026-56292
    Detaljer
  • RSFiles!
    Oautentiserad filuppladdning i frontend → kodkörning; uppdatera omgående.
    Säker med: RSFiles! 1.17.12 eller nyare · Ladda ner
    Detaljer
Bristerna i detalj

Snabböversikt: varje brist i korthet

Varje brist kort sammanfattad – ett klick tar dig till den utförliga, nybörjarvänliga guiden.

Helix3 Framework
JoomShaper
Kritiskutnyttjas aktivt

I JoomShapers mallramverk Helix3 har flera allvarliga brister blivit kända i AJAX-pluginet – bland annat att skriva och radera filer samt ladda upp PHP-kod utan att vara inloggad. Alla versioner före 3.1.1 är drabbade; rättningen finns i den vanliga Joomla-uppdateraren (för närvarande 3.1.2). Viktigt: Helix3 ska inte förväxlas med det nyare Helix Ultimate.

Helix Ultimate
JoomShaper
Kritisk

JoomShapers mallramverk Helix Ultimate kör en AJAX-hanterare även för besökare som inte är inloggade. Före version 2.2.7 utfördes flera åtgärder helt utan inloggnings- eller behörighetskontroll – allvarligast är skrivåtkomsten till menyerna, som gör det möjligt att permanent plantera in skadligt skript (Stored XSS). Dessutom finns en filradering via path traversal, en öppen omdirigering (Open Redirect) och en oskyddad mallexport. Alla versioner före 2.2.7 är drabbade; rättningen finns i Joomla-uppdateraren (för närvarande 2.2.8). Viktigt: Helix Ultimate ska inte förväxlas med Helix3.

Astroid Framework
TemPlaza
Kritiskutnyttjas aktivt

I det mycket använda Astroid Framework gör en kritisk brist det möjligt att ladda upp filer helt utan inloggning – och i värsta fall köra skadlig kod (RCE). Versionerna 2.0.0 till 3.3.10 är drabbade; åtgärdat från 3.3.11, rekommenderat är 3.3.13 eller nyare (CVE-2026-21628). Redan angripna webbplatser visar ofta inplanterade plugins som ”BLPayload” eller ”JCachePro”.

Tassos / Novarain
tassos.gr
KritiskExploit finns

Tassos Framework (tidigare Novarain) sitter obemärkt inuti många populära tillägg som Convert Forms och EngageBox. Oautentiserade AJAX-anrop ger åtkomst till filer och databas – bristen klassas som kritisk med CVSS 9.5 och ett publikt exploitverktyg finns redan (CVE-2026-21627). Det räcker att uppdatera ett enda Tassos-tillägg: ramverket lyfts då automatiskt till en säker version (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritiskutnyttjas aktivt

JCE är en av de mest använda editorerna för Joomla. Bristande åtkomstkontroll gjorde det möjligt för oinloggade angripare att ladda upp editorprofiler och via dem godtyckliga filer – bristen utnyttjas redan aktivt för att plantera webshells. Alla versioner före 2.9.99.5 är drabbade (både Free och Pro), oavsett om registrering är aktiverad. Säker är 2.9.99.5, helst den efterföljande 2.9.99.6.

iCagenda
Evenemangskalender
Kritisk

iCagenda är en populär evenemangskalender för Joomla. Formuläret för att skicka in evenemang saknade en verklig inloggningskontroll – därför kunde även oautentiserade angripare ladda upp filer, även när formuläret till synes var begränsat till registrerade användare. På Joomla 6 (6.0.0–6.1.1) blir det en kritisk filuppladdningsbrist (CVE-2026-48939). Drabbade versioner är iCagenda 3.2.1 till 4.0.7; åtgärdat i 4.0.8 (på Joomla 3 i 3.9.15).

SP Page Builder
JoomShaper
Kritiskutnyttjas aktivt

SP Page Builder är en av de mest använda sidbyggarna för Joomla. En zero-day-brist i funktionen för att ladda upp egna ikoner kontrollerade varken inloggning eller filtyp och tillät därmed kodkörning (RCE) utan inloggning. Hela 6.x-serien till och med 6.6.1 är drabbad; den akuta uppdateringen 6.6.2 täpper till hålet. Bristen utnyttjas redan aktivt och lämnar efter sig dolda superanvändare och bakdörrar.

Balbooa Forms
Balbooa
Kritiskutnyttjas aktivt

Balbooa Forms är en mycket använd formulärbyggare för Joomla. Formulärens filuppladdning tar emot filer helt utan inloggning – och utan att kontrollera vare sig säkerhetstoken eller filtyp. Det gör att en angripare kan lägga en körbar PHP-fil i en publikt åtkomlig mapp och köra den (Remote Code Execution). Alla versioner till och med 2.4.0 är drabbade; uppdateringen 2.4.1 täpper till hålet (CVE-2026-56291). Bristen utnyttjas redan i verkliga angrepp.

AcyMailing
Acyba
Kritisk

AcyMailing är en mycket använd nyhetsbrevskomponent för Joomla. En publikt åtkomlig slutpunkt i frontend förde in parametrar från anropet rakt in i en databasfråga, utan någon kontroll. Därmed kunde en oinloggad besökare läsa vilken tabell som helst – inklusive användarkonton med lösenordshashar och sidinnehåll (SQL-injektion). Versionerna 6.0.0 till 10.11.0 är drabbade; åtgärdat från 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritisk

RSFiles! är en fil- och nedladdningshanterare för Joomla. En uppladdningsfunktion i frontend gick att utlösa utan inloggning och kontrollerade varken säkerhetstoken eller filtyp. Det gör att en PHP-fil kan hamna i en publikt åtkomlig katalog och köras där (Remote Code Execution). Alla versioner till och med 1.17.11 är drabbade; uppdateringen 1.17.12 täpper till hålet.

Grunderna

Så uppdaterar du ett Joomla-tillägg säkert

Nästan alla brister som beskrivs här täpper du till på samma sätt – via Joomlas uppdateringscenter. Den här allmänna guiden är skriven för nybörjare:

Först: ta en säkerhetskopia
Säkerhetskopiera filer och databas innan du ändrar något – till exempel med Akeeba Backup eller via ditt webbhotell. Då kan du backa om något går fel.
  1. Logga in i adminpanelen

    Öppna Joomlas administrationsgränssnitt (din domän med /administrator på slutet) och logga in.

  2. Öppna uppdateringscentret

    Gå till SystemUppdateraTillägg och klicka på Sök efter uppdateringar.

  3. Uppdatera tillägget

    Välj det berörda tillägget i listan och klicka på Uppdatera. Joomla laddar ner och installerar den nya versionen automatiskt.

  4. Kontrollera versionen

    Kontrollera sedan det installerade versionsnumret (komponenten eller TilläggHantera) och jämför det med ”säker version” på respektive detaljsida.

  5. Vid misstanke om intrång: sanera

    En uppdatering täpper till hålet, men tar inte bort skadlig kod som redan planterats in. Ser något konstigt ut bör du låta sanera webbplatsen professionellt – till exempel via en specialist från Joomla Service Providers Directory – och byta alla lösenord.

Ingen uppdatering syns?
Uppdatera först Joomla självt och kontrollera under SystemUppdateraUppdateringskällor att källan är aktiverad. Annars laddar du ner paketet från tillverkaren och installerar det via TilläggHanteraInstallera.
Skyddstillägg
HTProtect

Många av bristerna som listas här följer samma mönster: oautentiserad filuppladdning. Det är precis där HTProtect kommer in – ett extra skyddslager för Joomla som samtidigt hjälper dig att hålla tilläggen uppdaterade.

Härdning med ett klickJoomla-säkerhetstilläggfrån Website-Bereinigung.de
Realtidsskydd (WAF)
Blockerar exploit-anrop även i POST-kroppen, som en ren .htaccess aldrig ser.
Exploitsköld & livesignaturer
Nya signaturer hämtas automatiskt – zero-days täcks in snabbt.
Härdning av uppladdningsmappar
Hindrar att uppladdade PHP-filer körs – exakt den ingång som de här bristerna använder.
Övervakning & e-postlarm
En vakthund kontrollerar filer, superanvändarkonton, defacement & bevakningslista och rapporterar avvikelser.
Webbplatsskanning & sårbara tillägg
Skanner för skadlig kod med community-underhållna signaturer – hittar inplanterad kod och bakdörrar (webshells) och tar bort dem.
Autouppdateringar med skyddsnät
Uppdaterar Joomla-tillägg automatiskt – med säkerhetskopia av filer & databas och automatisk återställning om en uppdatering ställer till det.

Observera: den mest effektiva åtgärden är fortfarande att hålla tilläggen uppdaterade – och just det kan HTProtect sköta automatiskt, inklusive säkerhetskopia. Under tiden fram till att uppdateringen är på plats sänker tillägget dessutom risken (WAF, .htaccess-härdning) och rapporterar avvikelser.

Eller helt utan filuppladdning, direkt via ”Installera från URL” (Tillägg › Hantera › Installera › Installera från URL):

Stödjare

Stödjare av den här sidan

htprotect.org är en kostnadsfri, tillverkaroberoende informationstjänst. Den stöds av:

Webbhotell & community
FC-Hosting

Joomla-webbhotell från Tyskland med aktivt stöd från communityn – upptäckte det första angreppet mot JCE-bristen.

fc-hosting.de
Initiativtagare & driftansvarig
Website-Bereinigung.de

Specialiserade på att sanera, underhålla och säkra webbplatser byggda på Joomla och WordPress.

website-bereinigung.de

Stöd det här projektet

Driver du ett webbhotell eller en Joomla-tjänst och vill stödja htprotect.org – och synas här som stödjare? Varje bidrag gör att drabbade kan varnas och skyddas snabbare.

Vill du hellre ge privat, utan att synas i listan? En slant i kaffekassan är lika välkommen.

Stöd HTProtect nu
Bauschild & Service

Tillverkar och monterar byggskyltar, byggplank och fasadlösningar – inklusive formgivning och 3D-visualisering.

bauschildundservice.de
IT Specialista

Professionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.

defendersoft.cz
onlineweg.de

Reseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.

onlineweg.de
Criadero

Kreativbyrå från Brandenburg – webbdesign, trycksaker, foto och 360°-panoraman från en och samma leverantör.

criadero.de
Jahn EDV-Dienst GmbH

IT-tjänsteleverantör från Wächtersbach – Joomla-webbplatser, pc-service, hårdvara och mjukvara.

jahnedv.de
IsariConsult

Rådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.

isari-consult.de