HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Oberoende informationssida

Joomla-säkerhetsbrister – aktuella & tydligt förklarade

htprotect.org samlar aktuella, kritiska säkerhetsbrister i populära Joomla-tillägg och ramverk – sakligt, kostnadsfritt och med steg-för-steg-guider som även en nybörjare kan följa. Målet: varna drabbade snabbt och hjälpa dem att täppa till bristerna.

10 aktuella brister Neutralt & kostnadsfritt Källor länkade
Vad det här är – och vad det inte är
Den här sidan är neutral och informativ, inte reklam. Den sammanfattar offentligt tillgänglig information från tillverkare och säkerhetsforskare och länkar till originalkällorna. Enda undantaget är det tydligt märkta avsnittet om skyddstillägget HTProtect. I samtliga fall gäller: den mest effektiva åtgärden är att installera de officiella uppdateringarna så snart som möjligt.

Är en webbplats drabbad? Kontrollera nu.

Gratis skanner: undersöker en domän och visar konkreta bevis på skadliga omdirigeringar (spam/nätfiske/jmtouch), Japanese Keyword Hack (cloaking) och inplanterad kod.

Starta spam- och hackkontrollen
Läget just nu

Aktuellt säkerhetsläge

Tio aktuella brister, samtliga klassade som kritiska. Kontrollera vilka versioner du har installerade – detaljer och guider finns för varje post.

  • Helix3 Framework
    Flera fil- och uppladdningsbrister i AJAX-insticksprogrammet – utan inloggning.
    Säker med: Helix3 3.1.2 eller nyare · Ladda ner · utnyttjas aktivt
    Detaljer
  • Helix Ultimate
    Skrivåtkomst till menyer utan inloggning (lagrad XSS) med mera i AJAX-hanteraren; uppdatera omgående.
    Säker med: Helix Ultimate 2.2.8 eller senare · Ladda ner
    Detaljer
  • Astroid Framework
    Uppladdning utan inloggning → kodkörning; utnyttjas aktivt i verkliga angrepp.
    Säker med: Astroid 3.3.13 eller nyare · Ladda ner · CVE-2026-21628 · utnyttjas aktivt
    Detaljer
  • Tassos / Novarain
    AJAX-brist utan autentisering i ramverket bakom många tillägg; CVSS 9.5.
    Säker med: Tassos Framework 6.0.62 eller senare · Ladda ner · CVE-2026-21627
    Detaljer
  • JCE Editor
    Uppladdning utan inloggning; utnyttjas aktivt för webbskal.
    Säker med: JCE 2.9.99.5 – helst 2.9.99.6 · Ladda ner · utnyttjas aktivt
    Detaljer
  • iCagenda
    Ingen inloggningskontroll i evenemangsformuläret → uppladdning utan inloggning.
    Säker med: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Ladda ner · CVE-2026-48939
    Detaljer
  • SP Page Builder
    Zero-day-uppladdning → RCE utan inloggning; utnyttjas aktivt.
    Säker med: SP Page Builder 6.8.0 (6.6.2 räcker inte längre) · Ladda ner · utnyttjas aktivt
    Detaljer
  • Balbooa Forms
    Filuppladdning utan inloggning i formulärens frontend → kodkörning; utnyttjas aktivt.
    Säker med: Balbooa Forms 2.4.3.2 eller senare · Ladda ner · CVE-2026-67364 · utnyttjas aktivt
    Detaljer
  • AcyMailing
    SQL-injektion utan inloggning; hela databasen kan läsas, inklusive lösenordshashar.
    Säker med: AcyMailing 10.11.1 eller senare · Ladda ner · CVE-2026-56292
    Detaljer
  • Page Builder CK
    Filuppladdning utan inloggning → full kontroll över servern; listad av CISA som aktivt utnyttjad.
    Säker med: Page Builder CK 3.6.0 eller nyare · Ladda ner · CVE-2026-56290 · utnyttjas aktivt
    Detaljer
  • Balbooa Gridbox
    Sju säkerhetsbrister t.o.m. 2.20.1, tre med högsta värdet; en angripare kunde skaffa sig administratörsrättigheter utan inloggning.
    Säker med: Balbooa Gridbox 2.20.2 eller senare · Ladda ner · CVE-2026-65884 · utnyttjas aktivt
    Detaljer
  • RSFiles!
    Filuppladdning utan inloggning i frontend → kodkörning; uppdatera omgående.
    Säker med: RSFiles! 1.17.12 eller nyare · Ladda ner
    Detaljer
Bristerna i detalj

Snabböversikt: varje brist i korthet

Varje brist kort sammanfattad – ett klick tar dig till den utförliga, nybörjarvänliga guiden.

Helix3 Framework
JoomShaper
Kritiskutnyttjas aktivt

Flera allvarliga säkerhetsbrister har offentliggjorts i AJAX-insticksprogrammet till JoomShapers mallramverk Helix3 – bland annat att filer kan skrivas och raderas samt att PHP-kod kan laddas upp utan inloggning. Alla versioner före 3.1.1 är sårbara; rättningen hämtas via den vanliga Joomla-uppdateraren (för närvarande 3.1.2). Observera: Helix3 är inte samma sak som det nyare Helix Ultimate.

Helix Ultimate
JoomShaper
Kritisk

JoomShapers mallramverk Helix Ultimate kör en AJAX-hanterare även för besökare som inte är inloggade. Före version 2.2.7 utfördes flera åtgärder helt utan kontroll av inloggning eller behörighet – allvarligast är skrivåtkomsten till menyerna, som gör det möjligt att permanent lägga in skadligt skript (lagrad XSS). Till det kommer filradering via path traversal, en öppen omdirigering och en oskyddad mallexport. Alla versioner före 2.2.7 är berörda; rättningen hämtas via Joomlas uppdateringsfunktion (för närvarande 2.2.8). Observera: Helix Ultimate är inte samma sak som Helix3.

Astroid Framework
TemPlaza
Kritiskutnyttjas aktivt

I det utbredda Astroid Framework gör en kritisk säkerhetsbrist det möjligt att ladda upp filer helt utan inloggning – och i värsta fall köra skadlig kod (RCE). Versionerna 2.0.0 till 3.3.10 är berörda; bristen är åtgärdad från 3.3.11, men 3.3.13 eller nyare rekommenderas (CVE-2026-21628). På redan angripna webbplatser dyker det ofta upp insmugna plugin som ”BLPayload” eller ”JCachePro”.

Tassos / Novarain
tassos.gr
KritiskExploit finns

Tassos Framework (tidigare Novarain) ingår obemärkt i många populära tillägg, till exempel Convert Forms och EngageBox. AJAX-anrop utan autentisering ger åtkomst till filer och databasen – bristen klassas som kritisk med CVSS 9.5, och ett offentligt exploit-verktyg finns (CVE-2026-21627). Det räcker att du uppdaterar ett enda Tassos-tillägg: ramverket uppdateras då automatiskt till en säker version (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritiskutnyttjas aktivt

JCE är en av de mest använda editorerna för Joomla. Otillräcklig åtkomstkontroll gjorde det möjligt för angripare utan inloggning att ladda upp editorprofiler och genom dem godtyckliga filer – och säkerhetsbristen utnyttjas redan aktivt för att placera webbskal. Alla versioner före 2.9.99.5 är drabbade (både Free och Pro), oavsett om registrering är aktiverad. Säker version är 2.9.99.5, helst den efterföljande 2.9.99.6.

iCagenda
Evenemangskalender
Kritisk

iCagenda är en populär evenemangskalender för Joomla. I formuläret för att skicka in evenemang saknades en riktig inloggningskontroll, så även besökare utan inloggning kunde skapa evenemang – trots att formuläret bara var avsett för registrerade användare. På Joomla 6 (6.0.0–6.1.1) blir detta en kritisk säkerhetsbrist med filuppladdning (CVE-2026-48939). Berörda är iCagenda 3.2.1 till 4.0.7; åtgärdat i 4.0.8 (på Joomla 3 i 3.9.15).

SP Page Builder
JoomShaper
Kritiskutnyttjas aktivt

SP Page Builder är en av de mest använda sidbyggarna för Joomla. Funktionen för uppladdning av egna ikoner kontrollerade varken inloggning eller filtyp – en zero-day-brist som gjorde det möjligt att köra skadlig kod på servern (RCE) helt utan inloggning. Sedan dess har ytterligare en brist tillkommit: en SQL-injektion utan inloggning som berör versioner till och med 6.7.1. Säker version är först 6.8.0. Bristen utnyttjas redan aktivt och lämnar efter sig dolda superanvändarkonton och bakdörrar.

Balbooa Forms
Balbooa
Kritiskutnyttjas aktivt

Balbooa Forms är en flitigt använd formulärbyggare för Joomla. Formulärens filuppladdning tar emot filer helt utan inloggning – och utan att kontrollera vare sig säkerhetstoken eller filtyp. Därför kan en angripare lägga en körbar PHP-fil i en offentligt åtkomlig mapp och köra den (fjärrkörning av kod). Sedan dess har ytterligare en säkerhetsbrist tillkommit: inplanterad PHP-kod utan inloggning (CVE-2026-67364, allvarlighetsgrad 10 av 10), som drabbar alla versioner till och med 2.4.3.1. Säkert är först 2.4.3.2. Säkerhetsbristen utnyttjas redan aktivt.

AcyMailing
Acyba
Kritisk

AcyMailing är en flitigt använd nyhetsbrevskomponent för Joomla. En offentligt nåbar slutpunkt i frontend förde in parametrar från anropet i en databasfråga utan att kontrollera dem. Därmed kunde en besökare utan inloggning läsa vilken tabell som helst – bland annat användarkonton med lösenordshashar och webbplatsens innehåll (SQL-injektion). Versionerna 6.0.0 till 10.11.0 är drabbade; rättat från och med 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Kritiskutnyttjas aktivt

Page Builder CK är en spridd sidbyggare för Joomla som också finns i en gratisversion. En uppladdningsfunktion kontrollerade varken inloggning eller filtyp – utan konto gick det att ladda upp en körbar fil och ta över servern. Förväxla inte tillägget med SP Page Builder från JoomShaper: det är en annan produkt med en egen säkerhetsbrist.

Balbooa Gridbox
Balbooa
Kritiskutnyttjas aktivt

Balbooa Gridbox är en sidbyggare för Joomla. Versionerna till och med 2.20.1 har flera allvarliga säkerhetsbrister – bland annat kunde en angripare skapa ett administratörskonto helt utan inloggning, återställa andras lösenord eller ta över befintliga konton. Uppdaterar du först nu bör du dessutom leta efter inplanterade konton.

RSFiles!
RSJoomla!
Kritisk

RSFiles! är en fil- och nedladdningshanterare för Joomla. En uppladdningsfunktion i frontend gick att anropa utan inloggning och kontrollerade varken säkerhetstoken eller filtyp. Därmed kan en PHP-fil hamna i en offentligt åtkomlig katalog och köras där (fjärrkörning av kod). Alla versioner till och med 1.17.11 är drabbade; uppdateringen 1.17.12 täpper till hålet.

Grunderna

Så uppdaterar du ett Joomla-tillägg säkert

Nästan alla brister som beskrivs här täpper du till på samma sätt – via Joomlas uppdateringscenter. Den här allmänna guiden är skriven för nybörjare:

Först: ta en säkerhetskopia
Säkerhetskopiera filer och databas innan du ändrar något – till exempel med Akeeba Backup eller via ditt webbhotell. Då kan du backa om något går fel.
  1. Logga in i adminpanelen

    Öppna Joomlas administrationsgränssnitt (din domän med /administrator på slutet) och logga in.

  2. Öppna uppdateringscentret

    Gå till SystemUppdateraTillägg och klicka på Sök efter uppdateringar.

  3. Uppdatera tillägget

    Välj det berörda tillägget i listan och klicka på Uppdatera. Joomla laddar ner och installerar den nya versionen automatiskt.

  4. Kontrollera versionen

    Kontrollera sedan det installerade versionsnumret (komponenten eller TilläggHantera) och jämför det med ”säker version” på respektive detaljsida.

  5. Vid misstanke om intrång: sanera

    En uppdatering täpper till hålet, men tar inte bort skadlig kod som redan planterats in. Ser något konstigt ut bör du låta sanera webbplatsen professionellt – till exempel via en specialist från Joomla Service Providers Directory – och byta alla lösenord.

Ingen uppdatering syns?
Uppdatera först Joomla självt och kontrollera under SystemUppdateraUppdateringskällor att källan är aktiverad. Annars laddar du ner paketet från tillverkaren och installerar det via TilläggHanteraInstallera.
Skyddstillägg
HTProtect

Många av bristerna som listas här följer samma mönster: oautentiserad filuppladdning. Det är precis där HTProtect kommer in – ett extra skyddslager för Joomla som samtidigt hjälper dig att hålla tilläggen uppdaterade.

Härdning med ett klickJoomla-säkerhetstilläggfrån Website-Bereinigung.de
Realtidsskydd (WAF)
Blockerar exploit-anrop även i POST-kroppen, som en ren .htaccess aldrig ser.
Exploitsköld & livesignaturer
Nya signaturer hämtas automatiskt – zero-days täcks in snabbt.
Härdning av uppladdningsmappar
Hindrar att uppladdade PHP-filer körs – exakt den ingång som de här bristerna använder.
Övervakning & e-postlarm
En vakthund kontrollerar filer, superanvändarkonton, defacement & bevakningslista och rapporterar avvikelser.
Webbplatsskanning & sårbara tillägg
Skanner för skadlig kod med community-underhållna signaturer – hittar inplanterad kod och bakdörrar (webshells) och tar bort dem.
Autouppdateringar med skyddsnät
Uppdaterar Joomla-tillägg automatiskt – med säkerhetskopia av filer & databas och automatisk återställning om en uppdatering ställer till det.

Observera: den mest effektiva åtgärden är fortfarande att hålla tilläggen uppdaterade – och just det kan HTProtect sköta automatiskt, inklusive säkerhetskopia. Under tiden fram till att uppdateringen är på plats sänker tillägget dessutom risken (WAF, .htaccess-härdning) och rapporterar avvikelser.

Eller helt utan filuppladdning, direkt via ”Installera från URL” (Tillägg › Hantera › Installera › Installera från URL):

Stödjare

Stödjare av den här sidan

htprotect.org är en kostnadsfri och utvecklaroberoende informationstjänst. Sidan stöds av:

Webbhotell & community
FC-Hosting

Joomla-webbhotell från Tyskland med aktiv community-support – upptäckte den första attacken mot säkerhetsbristen i JCE.

fc-hosting.de
Initiativtagare & ansvarig
Website-Bereinigung.de

Specialiserade på sanering, underhåll och säkring av Joomla- och WordPress-webbplatser.

website-bereinigung.de

Stöd det här projektet

Driver du en hosting- eller Joomla-tjänst och vill stötta htprotect.org – och synas här som stödjare? Varje bidrag hjälper oss att varna och skydda drabbade snabbare.

Vill du hellre bidra privat, utan att nämnas? Ett litet bidrag till kaffekassan är lika välkommet.

Stöd HTProtect nu
Bauschild & Service

Tillverkning och montering av byggskyltar, byggstängsel och fasadlösningar – inklusive design och 3D-visualisering.

bauschildundservice.de
IT Specialista

Professionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.

defendersoft.cz
onlineweg.de

Reseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.

onlineweg.de
Criadero

Kreativbyrå från Brandenburg – webbdesign, trycksaker, fotografi och 360°-panoraman från en och samma leverantör.

criadero.de
Jahn EDV-Dienst GmbH

IT-leverantör från Wächtersbach – Joomla-webbplatser, PC-service, hårdvara och mjukvara.

jahnedv.de
IsariConsult

Rådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.

isari-consult.de