I JoomShapers mallramverk Helix3 har flera allvarliga brister blivit kända i AJAX-pluginet – bland annat att skriva och radera filer samt ladda upp PHP-kod utan att vara inloggad. Alla versioner före 3.1.1 är drabbade; rättningen finns i den vanliga Joomla-uppdateraren (för närvarande 3.1.2). Viktigt: Helix3 ska inte förväxlas med det nyare Helix Ultimate.
Joomla-säkerhetsbrister – aktuella & tydligt förklarade
htprotect.org samlar aktuella, kritiska säkerhetsbrister i populära Joomla-tillägg och ramverk – sakligt, kostnadsfritt och med steg-för-steg-guider som även en nybörjare kan följa. Målet: varna drabbade snabbt och hjälpa dem att täppa till bristerna.
Aktuellt säkerhetsläge
Tio aktuella brister, samtliga klassade som kritiska. Kontrollera vilka versioner du har installerade – detaljer och guider finns för varje post.
-
Helix3 FrameworkDetaljerFlera oautentiserade fil- och uppladdningsbrister i AJAX-pluginet.
-
Helix UltimateDetaljerOautentiserad skrivåtkomst till menyerna (stored XSS) med mera i AJAX-hanteraren; uppdatera omgående.
-
Astroid FrameworkDetaljerOautentiserad uppladdning → kodkörning; utnyttjas i verkliga angrepp.
-
Tassos / NovarainDetaljerOautentiserad AJAX-brist i ramverket bakom många tillägg; CVSS 9.5.
-
JCE EditorDetaljerOautentiserad uppladdning; utnyttjas aktivt för webshells.
-
iCagendaDetaljerSaknad inloggningskontroll i evenemangsformuläret → uppladdning utan inloggning.
-
SP Page BuilderDetaljerZero-day-uppladdning → RCE utan inloggning; utnyttjas aktivt.
-
Balbooa FormsDetaljerOautentiserad filuppladdning i formulärens frontend → kodkörning; utnyttjas i verkliga angrepp.
-
AcyMailingDetaljerOautentiserad SQL-injektion; anonym utläsning av databasen inklusive lösenordshashar.
-
RSFiles!DetaljerOautentiserad filuppladdning i frontend → kodkörning; uppdatera omgående.
Snabböversikt: varje brist i korthet
Varje brist kort sammanfattad – ett klick tar dig till den utförliga, nybörjarvänliga guiden.
JoomShapers mallramverk Helix Ultimate kör en AJAX-hanterare även för besökare som inte är inloggade. Före version 2.2.7 utfördes flera åtgärder helt utan inloggnings- eller behörighetskontroll – allvarligast är skrivåtkomsten till menyerna, som gör det möjligt att permanent plantera in skadligt skript (Stored XSS). Dessutom finns en filradering via path traversal, en öppen omdirigering (Open Redirect) och en oskyddad mallexport. Alla versioner före 2.2.7 är drabbade; rättningen finns i Joomla-uppdateraren (för närvarande 2.2.8). Viktigt: Helix Ultimate ska inte förväxlas med Helix3.
I det mycket använda Astroid Framework gör en kritisk brist det möjligt att ladda upp filer helt utan inloggning – och i värsta fall köra skadlig kod (RCE). Versionerna 2.0.0 till 3.3.10 är drabbade; åtgärdat från 3.3.11, rekommenderat är 3.3.13 eller nyare (CVE-2026-21628). Redan angripna webbplatser visar ofta inplanterade plugins som ”BLPayload” eller ”JCachePro”.
Tassos Framework (tidigare Novarain) sitter obemärkt inuti många populära tillägg som Convert Forms och EngageBox. Oautentiserade AJAX-anrop ger åtkomst till filer och databas – bristen klassas som kritisk med CVSS 9.5 och ett publikt exploitverktyg finns redan (CVE-2026-21627). Det räcker att uppdatera ett enda Tassos-tillägg: ramverket lyfts då automatiskt till en säker version (6.0.62+).
JCE är en av de mest använda editorerna för Joomla. Bristande åtkomstkontroll gjorde det möjligt för oinloggade angripare att ladda upp editorprofiler och via dem godtyckliga filer – bristen utnyttjas redan aktivt för att plantera webshells. Alla versioner före 2.9.99.5 är drabbade (både Free och Pro), oavsett om registrering är aktiverad. Säker är 2.9.99.5, helst den efterföljande 2.9.99.6.
iCagenda är en populär evenemangskalender för Joomla. Formuläret för att skicka in evenemang saknade en verklig inloggningskontroll – därför kunde även oautentiserade angripare ladda upp filer, även när formuläret till synes var begränsat till registrerade användare. På Joomla 6 (6.0.0–6.1.1) blir det en kritisk filuppladdningsbrist (CVE-2026-48939). Drabbade versioner är iCagenda 3.2.1 till 4.0.7; åtgärdat i 4.0.8 (på Joomla 3 i 3.9.15).
SP Page Builder är en av de mest använda sidbyggarna för Joomla. En zero-day-brist i funktionen för att ladda upp egna ikoner kontrollerade varken inloggning eller filtyp och tillät därmed kodkörning (RCE) utan inloggning. Hela 6.x-serien till och med 6.6.1 är drabbad; den akuta uppdateringen 6.6.2 täpper till hålet. Bristen utnyttjas redan aktivt och lämnar efter sig dolda superanvändare och bakdörrar.
Balbooa Forms är en mycket använd formulärbyggare för Joomla. Formulärens filuppladdning tar emot filer helt utan inloggning – och utan att kontrollera vare sig säkerhetstoken eller filtyp. Det gör att en angripare kan lägga en körbar PHP-fil i en publikt åtkomlig mapp och köra den (Remote Code Execution). Alla versioner till och med 2.4.0 är drabbade; uppdateringen 2.4.1 täpper till hålet (CVE-2026-56291). Bristen utnyttjas redan i verkliga angrepp.
AcyMailing är en mycket använd nyhetsbrevskomponent för Joomla. En publikt åtkomlig slutpunkt i frontend förde in parametrar från anropet rakt in i en databasfråga, utan någon kontroll. Därmed kunde en oinloggad besökare läsa vilken tabell som helst – inklusive användarkonton med lösenordshashar och sidinnehåll (SQL-injektion). Versionerna 6.0.0 till 10.11.0 är drabbade; åtgärdat från 10.11.1 (CVE-2026-56292).
RSFiles! är en fil- och nedladdningshanterare för Joomla. En uppladdningsfunktion i frontend gick att utlösa utan inloggning och kontrollerade varken säkerhetstoken eller filtyp. Det gör att en PHP-fil kan hamna i en publikt åtkomlig katalog och köras där (Remote Code Execution). Alla versioner till och med 1.17.11 är drabbade; uppdateringen 1.17.12 täpper till hålet.
Så uppdaterar du ett Joomla-tillägg säkert
Nästan alla brister som beskrivs här täpper du till på samma sätt – via Joomlas uppdateringscenter. Den här allmänna guiden är skriven för nybörjare:
- Logga in i adminpanelen
Öppna Joomlas administrationsgränssnitt (din domän med
/administratorpå slutet) och logga in. - Öppna uppdateringscentret
Gå till System›Uppdatera›Tillägg och klicka på Sök efter uppdateringar.
- Uppdatera tillägget
Välj det berörda tillägget i listan och klicka på Uppdatera. Joomla laddar ner och installerar den nya versionen automatiskt.
- Kontrollera versionen
Kontrollera sedan det installerade versionsnumret (komponenten eller Tillägg›Hantera) och jämför det med ”säker version” på respektive detaljsida.
- Vid misstanke om intrång: sanera
En uppdatering täpper till hålet, men tar inte bort skadlig kod som redan planterats in. Ser något konstigt ut bör du låta sanera webbplatsen professionellt – till exempel via en specialist från Joomla Service Providers Directory – och byta alla lösenord.
Många av bristerna som listas här följer samma mönster: oautentiserad filuppladdning. Det är precis där HTProtect kommer in – ett extra skyddslager för Joomla som samtidigt hjälper dig att hålla tilläggen uppdaterade.
.htaccess aldrig ser.Observera: den mest effektiva åtgärden är fortfarande att hålla tilläggen uppdaterade – och just det kan HTProtect sköta automatiskt, inklusive säkerhetskopia. Under tiden fram till att uppdateringen är på plats sänker tillägget dessutom risken (WAF, .htaccess-härdning) och rapporterar avvikelser.
Eller helt utan filuppladdning, direkt via ”Installera från URL” (Tillägg › Hantera › Installera › Installera från URL):
Stödjare av den här sidan
htprotect.org är en kostnadsfri, tillverkaroberoende informationstjänst. Den stöds av:

Joomla-webbhotell från Tyskland med aktivt stöd från communityn – upptäckte det första angreppet mot JCE-bristen.
fc-hosting.deSpecialiserade på att sanera, underhålla och säkra webbplatser byggda på Joomla och WordPress.
website-bereinigung.deStöd det här projektet
Driver du ett webbhotell eller en Joomla-tjänst och vill stödja htprotect.org – och synas här som stödjare? Varje bidrag gör att drabbade kan varnas och skyddas snabbare.
Vill du hellre ge privat, utan att synas i listan? En slant i kaffekassan är lika välkommen.
Tillverkar och monterar byggskyltar, byggplank och fasadlösningar – inklusive formgivning och 3D-visualisering.
bauschildundservice.deProfessionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.
defendersoft.czReseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.
onlineweg.deKreativbyrå från Brandenburg – webbdesign, trycksaker, foto och 360°-panoraman från en och samma leverantör.
criadero.deIT-tjänsteleverantör från Wächtersbach – Joomla-webbplatser, pc-service, hårdvara och mjukvara.
jahnedv.deRådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.
isari-consult.de