Flera allvarliga säkerhetsbrister har offentliggjorts i AJAX-insticksprogrammet till JoomShapers mallramverk Helix3 – bland annat att filer kan skrivas och raderas samt att PHP-kod kan laddas upp utan inloggning. Alla versioner före 3.1.1 är sårbara; rättningen hämtas via den vanliga Joomla-uppdateraren (för närvarande 3.1.2). Observera: Helix3 är inte samma sak som det nyare Helix Ultimate.
Joomla-säkerhetsbrister – aktuella & tydligt förklarade
htprotect.org samlar aktuella, kritiska säkerhetsbrister i populära Joomla-tillägg och ramverk – sakligt, kostnadsfritt och med steg-för-steg-guider som även en nybörjare kan följa. Målet: varna drabbade snabbt och hjälpa dem att täppa till bristerna.
Aktuellt säkerhetsläge
Tio aktuella brister, samtliga klassade som kritiska. Kontrollera vilka versioner du har installerade – detaljer och guider finns för varje post.
-
Helix3 FrameworkDetaljerFlera fil- och uppladdningsbrister i AJAX-insticksprogrammet – utan inloggning.
-
Helix UltimateDetaljerSkrivåtkomst till menyer utan inloggning (lagrad XSS) med mera i AJAX-hanteraren; uppdatera omgående.
-
Astroid FrameworkDetaljerUppladdning utan inloggning → kodkörning; utnyttjas aktivt i verkliga angrepp.
-
Tassos / NovarainDetaljerAJAX-brist utan autentisering i ramverket bakom många tillägg; CVSS 9.5.
-
JCE EditorDetaljerUppladdning utan inloggning; utnyttjas aktivt för webbskal.
-
iCagendaDetaljerIngen inloggningskontroll i evenemangsformuläret → uppladdning utan inloggning.
-
SP Page BuilderDetaljerZero-day-uppladdning → RCE utan inloggning; utnyttjas aktivt.
-
Balbooa FormsDetaljerFiluppladdning utan inloggning i formulärens frontend → kodkörning; utnyttjas aktivt.
-
AcyMailingDetaljerSQL-injektion utan inloggning; hela databasen kan läsas, inklusive lösenordshashar.
-
Page Builder CKDetaljerFiluppladdning utan inloggning → full kontroll över servern; listad av CISA som aktivt utnyttjad.
-
Balbooa GridboxDetaljerSju säkerhetsbrister t.o.m. 2.20.1, tre med högsta värdet; en angripare kunde skaffa sig administratörsrättigheter utan inloggning.
-
RSFiles!DetaljerFiluppladdning utan inloggning i frontend → kodkörning; uppdatera omgående.
Snabböversikt: varje brist i korthet
Varje brist kort sammanfattad – ett klick tar dig till den utförliga, nybörjarvänliga guiden.
JoomShapers mallramverk Helix Ultimate kör en AJAX-hanterare även för besökare som inte är inloggade. Före version 2.2.7 utfördes flera åtgärder helt utan kontroll av inloggning eller behörighet – allvarligast är skrivåtkomsten till menyerna, som gör det möjligt att permanent lägga in skadligt skript (lagrad XSS). Till det kommer filradering via path traversal, en öppen omdirigering och en oskyddad mallexport. Alla versioner före 2.2.7 är berörda; rättningen hämtas via Joomlas uppdateringsfunktion (för närvarande 2.2.8). Observera: Helix Ultimate är inte samma sak som Helix3.
I det utbredda Astroid Framework gör en kritisk säkerhetsbrist det möjligt att ladda upp filer helt utan inloggning – och i värsta fall köra skadlig kod (RCE). Versionerna 2.0.0 till 3.3.10 är berörda; bristen är åtgärdad från 3.3.11, men 3.3.13 eller nyare rekommenderas (CVE-2026-21628). På redan angripna webbplatser dyker det ofta upp insmugna plugin som ”BLPayload” eller ”JCachePro”.
Tassos Framework (tidigare Novarain) ingår obemärkt i många populära tillägg, till exempel Convert Forms och EngageBox. AJAX-anrop utan autentisering ger åtkomst till filer och databasen – bristen klassas som kritisk med CVSS 9.5, och ett offentligt exploit-verktyg finns (CVE-2026-21627). Det räcker att du uppdaterar ett enda Tassos-tillägg: ramverket uppdateras då automatiskt till en säker version (6.0.62+).
JCE är en av de mest använda editorerna för Joomla. Otillräcklig åtkomstkontroll gjorde det möjligt för angripare utan inloggning att ladda upp editorprofiler och genom dem godtyckliga filer – och säkerhetsbristen utnyttjas redan aktivt för att placera webbskal. Alla versioner före 2.9.99.5 är drabbade (både Free och Pro), oavsett om registrering är aktiverad. Säker version är 2.9.99.5, helst den efterföljande 2.9.99.6.
iCagenda är en populär evenemangskalender för Joomla. I formuläret för att skicka in evenemang saknades en riktig inloggningskontroll, så även besökare utan inloggning kunde skapa evenemang – trots att formuläret bara var avsett för registrerade användare. På Joomla 6 (6.0.0–6.1.1) blir detta en kritisk säkerhetsbrist med filuppladdning (CVE-2026-48939). Berörda är iCagenda 3.2.1 till 4.0.7; åtgärdat i 4.0.8 (på Joomla 3 i 3.9.15).
SP Page Builder är en av de mest använda sidbyggarna för Joomla. Funktionen för uppladdning av egna ikoner kontrollerade varken inloggning eller filtyp – en zero-day-brist som gjorde det möjligt att köra skadlig kod på servern (RCE) helt utan inloggning. Sedan dess har ytterligare en brist tillkommit: en SQL-injektion utan inloggning som berör versioner till och med 6.7.1. Säker version är först 6.8.0. Bristen utnyttjas redan aktivt och lämnar efter sig dolda superanvändarkonton och bakdörrar.
Balbooa Forms är en flitigt använd formulärbyggare för Joomla. Formulärens filuppladdning tar emot filer helt utan inloggning – och utan att kontrollera vare sig säkerhetstoken eller filtyp. Därför kan en angripare lägga en körbar PHP-fil i en offentligt åtkomlig mapp och köra den (fjärrkörning av kod). Sedan dess har ytterligare en säkerhetsbrist tillkommit: inplanterad PHP-kod utan inloggning (CVE-2026-67364, allvarlighetsgrad 10 av 10), som drabbar alla versioner till och med 2.4.3.1. Säkert är först 2.4.3.2. Säkerhetsbristen utnyttjas redan aktivt.
AcyMailing är en flitigt använd nyhetsbrevskomponent för Joomla. En offentligt nåbar slutpunkt i frontend förde in parametrar från anropet i en databasfråga utan att kontrollera dem. Därmed kunde en besökare utan inloggning läsa vilken tabell som helst – bland annat användarkonton med lösenordshashar och webbplatsens innehåll (SQL-injektion). Versionerna 6.0.0 till 10.11.0 är drabbade; rättat från och med 10.11.1 (CVE-2026-56292).
Page Builder CK är en spridd sidbyggare för Joomla som också finns i en gratisversion. En uppladdningsfunktion kontrollerade varken inloggning eller filtyp – utan konto gick det att ladda upp en körbar fil och ta över servern. Förväxla inte tillägget med SP Page Builder från JoomShaper: det är en annan produkt med en egen säkerhetsbrist.
Balbooa Gridbox är en sidbyggare för Joomla. Versionerna till och med 2.20.1 har flera allvarliga säkerhetsbrister – bland annat kunde en angripare skapa ett administratörskonto helt utan inloggning, återställa andras lösenord eller ta över befintliga konton. Uppdaterar du först nu bör du dessutom leta efter inplanterade konton.
RSFiles! är en fil- och nedladdningshanterare för Joomla. En uppladdningsfunktion i frontend gick att anropa utan inloggning och kontrollerade varken säkerhetstoken eller filtyp. Därmed kan en PHP-fil hamna i en offentligt åtkomlig katalog och köras där (fjärrkörning av kod). Alla versioner till och med 1.17.11 är drabbade; uppdateringen 1.17.12 täpper till hålet.
Så uppdaterar du ett Joomla-tillägg säkert
Nästan alla brister som beskrivs här täpper du till på samma sätt – via Joomlas uppdateringscenter. Den här allmänna guiden är skriven för nybörjare:
- Logga in i adminpanelen
Öppna Joomlas administrationsgränssnitt (din domän med
/administratorpå slutet) och logga in. - Öppna uppdateringscentret
Gå till System›Uppdatera›Tillägg och klicka på Sök efter uppdateringar.
- Uppdatera tillägget
Välj det berörda tillägget i listan och klicka på Uppdatera. Joomla laddar ner och installerar den nya versionen automatiskt.
- Kontrollera versionen
Kontrollera sedan det installerade versionsnumret (komponenten eller Tillägg›Hantera) och jämför det med ”säker version” på respektive detaljsida.
- Vid misstanke om intrång: sanera
En uppdatering täpper till hålet, men tar inte bort skadlig kod som redan planterats in. Ser något konstigt ut bör du låta sanera webbplatsen professionellt – till exempel via en specialist från Joomla Service Providers Directory – och byta alla lösenord.
Många av bristerna som listas här följer samma mönster: oautentiserad filuppladdning. Det är precis där HTProtect kommer in – ett extra skyddslager för Joomla som samtidigt hjälper dig att hålla tilläggen uppdaterade.
.htaccess aldrig ser.Observera: den mest effektiva åtgärden är fortfarande att hålla tilläggen uppdaterade – och just det kan HTProtect sköta automatiskt, inklusive säkerhetskopia. Under tiden fram till att uppdateringen är på plats sänker tillägget dessutom risken (WAF, .htaccess-härdning) och rapporterar avvikelser.
Eller helt utan filuppladdning, direkt via ”Installera från URL” (Tillägg › Hantera › Installera › Installera från URL):
Stödjare av den här sidan
htprotect.org är en kostnadsfri och utvecklaroberoende informationstjänst. Sidan stöds av:

Joomla-webbhotell från Tyskland med aktiv community-support – upptäckte den första attacken mot säkerhetsbristen i JCE.
fc-hosting.deSpecialiserade på sanering, underhåll och säkring av Joomla- och WordPress-webbplatser.
website-bereinigung.deStöd det här projektet
Driver du en hosting- eller Joomla-tjänst och vill stötta htprotect.org – och synas här som stödjare? Varje bidrag hjälper oss att varna och skydda drabbade snabbare.
Vill du hellre bidra privat, utan att nämnas? Ett litet bidrag till kaffekassan är lika välkommet.
Tillverkning och montering av byggskyltar, byggstängsel och fasadlösningar – inklusive design och 3D-visualisering.
bauschildundservice.deProfessionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.
defendersoft.czReseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.
onlineweg.deKreativbyrå från Brandenburg – webbdesign, trycksaker, fotografi och 360°-panoraman från en och samma leverantör.
criadero.deIT-leverantör från Wächtersbach – Joomla-webbplatser, PC-service, hårdvara och mjukvara.
jahnedv.deRådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.
isari-consult.de